NoticiasAccionesShinyHunters reanuda ataques a gran escala contra sistemas vulnerables de Oracle PeopleSoft en todo el mundo

ShinyHunters reanuda ataques a gran escala contra sistemas vulnerables de Oracle PeopleSoft en todo el mundo

Autor: Cryptopolitan·

Puntos clave

  • •Mandiant señala que ShinyHunters cambió de tácticas para concentrarse en organizaciones que desplegaron reglas de firewall de aplicaciones web pero no habían instalado el parche de Oracle para la vulnerabilidad de PeopleSoft.
  • •Los ataques iniciales ejecutaron del 27 de mayo al 9 de junio y apuntaron principalmente a universidades, mientras que la campaña renovada abarca los sectores de educación, tecnología, salud, agricultura, transporte y gobierno en múltiples países.
  • •ShinyHunters afirma haber vulnerado el FBI a través de una falla de PeopleSoft; un informe de Reuters señala que los datos filtrados incluían nombres y registros médicos y psiquiátricos de personal de unidades específicas, y el FBI dice que investiga de manera enérgica.
  • •Un informe de proxy muestra que Larry Ellison comprometió 67 millones de acciones adicionales de Oracle como garantía de préstamos en comparación con el año anterior, un aumento del 19% valorado en aproximadamente 9.200 millones de dólares al precio de cierre de 137,10 dólares.
  • •Ellison canceló el 12 de septiembre de 2026 un plan de trading que habría permitido la venta de hasta 50 millones de acciones de Oracle valoradas en unos 7.500 millones de dólares, después de que Oracle reportara ingresos de 19.300 millones de dólares en su primer trimestre fiscal, un alza del 30% interanual, con un flujo de caja libre negativo de 5.400 millones de dólares.
ShinyHunters reanuda ataques a gran escala contra sistemas vulnerables de Oracle PeopleSoft en todo el mundo

ShinyHunters ha relanzado una amplia campaña de ataques contra Oracle PeopleSoft, eludiendo las defensas que las organizaciones desplegaron tras las brechas de principios de este verano. Mandiant, la unidad de ciberseguridad de Google, informó el viernes que el grupo de hackers está llevando a cabo lo que describió como una "explotación masiva" de una vulnerabilidad de seguridad de PeopleSoft.

El informe de inteligencia de amenazas se publicó apenas días después de que ShinyHunters afirmara haber robado datos de personal del FBI. Alphabet's Google (NASDAQ: GOOGL) señaló que los atacantes modificaron sus métodos después de que los defensores reaccionaran a la primera ola.

Los ataques anteriores ocurrieron entre el 27 de mayo y el 9 de junio y apuntaron principalmente a universidades. Según Mandiant, ShinyHunters cambió posteriormente su estrategia, concentrándose en organizaciones que habían añadido reglas de firewall de aplicaciones web —filtros que examinan el tráfico en busca de patrones de ataque conocidos— pero que no habían aplicado el parche de Oracle (NYSE: ORCL). La renovada campaña ya ha alcanzado decenas de computadoras en todo el mundo.

Mandiant indicó que las industrias atacadas incluyen educación superior, tecnología, salud, agricultura, transporte y gobierno, aunque no reveló los nombres de las organizaciones afectadas. PeopleSoft es ampliamente utilizado para gestionar recursos humanos y otras operaciones internas críticas, incluso en organizaciones con capacidades de seguridad considerables. Debido a que el software ocupa un lugar central en las operaciones de recursos humanos, una sola instalación vulnerable puede poner en riesgo los registros de personal de toda una organización — el tipo de datos sensibles que ahora están en el centro del caso del FBI.

Mandiant: cambio de tácticas tras la adición de defensas de firewall

Según Mandiant, los atacantes se adaptaron una vez que las guías de seguridad se hicieron públicas después de los incidentes de mayo y junio. Algunas organizaciones respondieron desplegando filtros de firewall de aplicaciones web para bloquear el método de ataque conocido. Sin embargo, esas medidas no podían proteger los sistemas que no habían instalado el parche de Oracle, y ShinyHunters se centró en esos entornos sin parchear. El grupo cambió la forma de acceder al software vulnerable de PeopleSoft mientras continuaba explotando la misma debilidad subyacente, para la cual Oracle ya había emitido un parche. Esta secuencia subraya una regla básica de la respuesta a la explotación masiva: los filtros pueden bloquear un método de conocido, pero solo el parche elimina la falla en sí.

Las repercusiones de la campaña se han extendido a la Oficina Federal de Investigaciones. Según ShinyHunters, el FBI fue vulnerado a través de una falla de PeopleSoft, y un informe de Reuters señaló que los datos filtrados incluían los nombres de personas pertenecientes a unidades específicas del FBI, junto con sus registros médicos y psiquiátricos. El FBI dijo el miércoles que estaba "investigando de manera enérgica" la brecha reportada.

ShinyHunters ha reclamado la responsabilidad de varias brechas de datos importantes, y su afirmación sobre el FBI salió a la luz solo días antes de que Mandiant publicara los nuevos hallazgos sobre la campaña más amplia contra PeopleSoft. La actividad más reciente siguió a la primera ola y abarca organizaciones de múltiples países e industrias. El informe de Mandiant se concentró en sistemas que contaban con protecciones de firewall pero carecían del parche de Oracle.

Ellison compromete más acciones de Oracle y cancela una venta de acciones de 7.500 millones de dólares

En acontecimientos separados de la campaña de ataques, Oracle reveló nuevos detalles sobre las acciones comprometidas del cofundador Larry Ellison. Ellison ha puesto 67 millones de acciones adicionales de Oracle como garantía de préstamos personales en comparación con lo que tenía en el mismo periodo del año pasado. Un informe de proxy publicado el viernes mostró que la cantidad de acciones comprometidas es un 19% mayor que en 2025. Al precio de cierre de Oracle de 137,10 dólares, esas acciones valen aproximadamente 9.200 millones de dólares. Comprometer acciones como garantía de préstamos vincula las finanzas personales de un ejecutivo con las acciones de la empresa, razón por la cual los informes de proxy detallan el tamaño de tales acuerdos.

Ellison también está ayudando a financiar una importante adquisición de medios que involucra a su hijo, David Ellison, cuya empresa, Paramount Skydance Corp. (NASDAQ: PSKY), busca adquirir Warner Bros. Discovery Inc. (NASDAQ: WBD) en una transacción valorada en 111.000 millones de dólares. La familia Ellison ha comprometido 47.000 millones de dólares en financiamiento de capital para el acuerdo, de los cuales aproximadamente 24.000 millones provienen de tres fondos soberanos de Oriente Medio.

Ellison también revertió este mes un gran plan de venta de acciones de Oracle. El 12 de septiembre de 2026, canceló un plan que le permitía vender hasta 50 millones de acciones, un bloque valorado en aproximadamente 7.500 millones de dólares al precio de cierre de la acción. Oracle había revelado la venta planeada en un documento regulatorio apenas un día antes. Los planes de este tipo permiten a los internos de la empresa programar ventas de acciones futuras con anticipación bajo términos preestablecidos.

El plan de trading había sido adoptado el 22 de junio de 2026 y estaba programado para expirar el 24 de octubre. Oracle dijo que no se vendieron acciones bajo el plan y añadió que Ellison "no tiene otros planes de vender ninguna de sus acciones de Oracle". La empresa no proporcionó una razón para la reversión.

La cancelación se produjo después del reporte del primer trimestre fiscal de Oracle, en el cual los ingresos aumentaron un 30% interanual hasta 19.300 millones de dólares y las ganancias ajustadas por acción alcanzaron 1,92 dólares. El flujo de caja libre fue negativo en 5.400 millones de dólares, en comparación con la salida de 9.560 millones de dólares que los analistas habían previsto. Oracle también elevó su cartera de ingresos contratados —una medida de ingresos futuros ya contratados— a 664.000 millones de dólares, y la empresa continúa gastando fuertemente en infraestructura de IA incluso mientras el flujo de caja libre permanece negativo.