NotizieAzioniShinyHunters riprende gli attacchi su larga scala ai sistemi Oracle PeopleSoft nonostante le nuove difese

ShinyHunters riprende gli attacchi su larga scala ai sistemi Oracle PeopleSoft nonostante le nuove difese

Autore: Cryptopolitan·

Punti chiave

  • •Mandiant afferma che ShinyHunters ha modificato le tattiche per concentrarsi sulle organizzazioni che avevano implementato regole di web application firewall ma non avevano installato la patch di Oracle per la vulnerabilità di PeopleSoft.
  • •I primiacchi si sono svolti dal 27 maggio al 9 giugno e hanno colpito soprattutto le università, mentre la nuova campagna riguarda i settori dell'istruzione, tecnologia, sanità, agricoltura, trasporti e governo in più paesi.
  • •ShinyHunters rivendica di aver violato l'FBI tramite una falla di PeopleSoft, con un report di Reuters secondo cui i dati trapelati includevano nomi e referti medici e psichiatrici del personale di specifiche unità, e l'FBI afferma di stare indagando attivamente.
  • •Un documento proxy mostra che Larry Ellison ha dato in garanzia 67 milioni di azioni Oracle in più come collateral per prestiti rispetto all'anno precedente, un aumento del 19% del valore di circa $9,2 miliardi al prezzo di chiusura di $137,10.
  • •Ellison ha annullato il 12 settembre 2026 un piano di trading che avrebbe consentito la vendita di fino a 50 milioni di azioni Oracle per circa $7,5 miliardi, dopo che Oracle ha riportato ricavi del primo trimestre fiscale di $19,3 miliardi, in aumento del 30% su base annua, con un flusso di cassa libero negativo di $5,40 miliardi.
ShinyHunters riprende gli attacchi su larga scala ai sistemi Oracle PeopleSoft nonostante le nuove difese

ShinyHunters ha rilanciato un'ampia campagna di attacchi contro Oracle PeopleSoft, aggirando le difese che le organizzazioni avevano implementato dopo le violazioni di inizio estate. La divisione di cybersecurity di Google, Mandiant, ha dichiarato venerdì che il gruppo di hacker sta conducendo ciò che ha descritto come “mass exploitation” di una vulnerabilità di sicurezza di PeopleSoft.

Il rapporto di threat intelligence è stato pubblicato pochi giorni dopo che ShinyHunters ha rivendicato il furto di dati del personale dell'FBI. Alphabet's Google (NASDAQ: GOOGL) ha affermato che gli attaccanti hanno modificato i propri metodi dopo che i difensori avevano risposto alla prima ondata.

I precedenti attacchi si sono verificati tra il 27 maggio e il 9 giugno e avevano preso di mira soprattutto le università. Secondo Mandiant, ShinyHunters ha successivamente cambiato strategia, concentrando i propri sforzi sulle organizzazioni che avevano aggiunto regole di web application firewall — filtri che esaminano il traffico alla ricerca di pattern di attacco noti — ma non avevano applicato la patch di Oracle (NYSE: ORCL). La nuova campagna ha già raggiunto decine di computer in tutto il mondo.

Mandiant ha indicato che i settori presi di mira includ l'istruzione superiore, la tecnologia, la sanità, l'agricoltura, i trasporti e il settore governativo, senza però nominare alcuna delle organizzazioni interessate. PeopleSoft è ampiamente utilizzato per la gestione delle risorse umane e di altre operazioni interne critiche, anche presso organizzazioni con notevoli capacità di sicurezza. Poiché il software è al centro delle operazioni HR, una singola installazione vulnerabile può mettere a rischio i registri del personale di un'intera organizzazione — il tipo di dati sensibili ora al centro del caso FBI.

Mandiant: tattiche modificate dopo l'aggiunta delle difese firewall

Secondo Mandiant, gli attaccanti si sono adattati una volta rese pubbliche le linee guida di sicurezza dopo gli incidenti di maggio e giugno. Alcune organizzazioni hanno risposto implementando filtri di web application firewall per bloccare il metodo di attacco noto. Tali misure, tuttavia, non potevano proteggere i sistemi su cui non era stata installata la patch di Oracle, e ShinyHunters si è concentrato proprio su quegli ambienti non aggiornati. Il gruppo ha cambiato il modo in cui accedeva al software PeopleSoft vulnerabile, continuando a sfruttare la stessa debolezza sottostante, per la quale Oracle aveva già rilasciato una patch. Questa sequenza evidenzia una regola fondamentale della risposta allo sfruttamento su massa: i filtri possono bloccare un metodo di attacco noto, ma solo la patch elimina la vulnerabilità stessa.

Le conseguenze della campagna si sono estese al Federal Bureau of Investigation. Secondo ShinyHunters, l'FBI è stato violato attraverso una falla di PeopleSoft, e un report di Reuters ha riferito che i dati trapelati includevano i nomi di persone appartenenti a specifiche unità dell'FBI insieme ai loro referti medici e psichiatrici. L'FBI ha dichiarato mercoledì di stare “indagando attivamente” sulla violazione segnalata.

ShinyHunters ha rivendicato la responsabilità di diverse grandi violazioni di dati, e la sua rivendicazione sull'FBI è emersa pochi giorni prima che Mandiant pubblicasse i nuovi risultati sulla più ampia campagna PeopleSoft. L'attività più recente è seguita alla prima ondata e coinvolge organizzazioni di più paesi e settori. Il report di Mandiant si è concentrato sui sistemi dotati di protezioni firewall ma privi della patch di Oracle.

Ellison dà in garanzia più azioni Oracle e annulla una vendita di azioni da 7,5 miliardi di dollari

In sviluppi separati dalla campagna di hacking, Oracle ha reso noti nuovi dettagli sulle azioni date in garanzia dal co-fondatore Larry Ellison. Ellison ha vincolato 67 milioni di azioni Oracle in più come collateral per prestiti personali rispetto allo stesso periodo dell'anno scorso. Un documento proxy pubblicato venerdì ha mostrato che il numero di azioni date in garanzia è superiore del 19% rispetto al 2025. Al prezzo di chiusura di Oracle di $137,10, tali azioni valgono circa $9,2 miliardi. Dare azioni in garanzia per prestiti lega le finanze personali di un dirigente all'azione della società, ed è per questo che ii proxy specificano l'entità di tali accordi.

Ellison sta inoltre contribuendo a finanziare una grande acquisizione mediatica che coinvolge suo figlio, David Ellison, la cui società, Paramount Skydance Corp. (NASDAQ: PSKY), sta cercando di acquisire Warner Bros. Discovery Inc. (NASDAQ: WBD) in un'operazione valutata $111 miliardi. La famiglia Ellison ha impegnato $47 miliardi di capitale proprio per l'operazione, di cui circa $24 miliardi provenienti da tre fondi sovrani del Medio Oriente.

Ellison ha inoltre invertito un importante piano di vendita di azioni Oracle in questo mese. Il 12 settembre 2026 ha annullato un piano che gli consentiva di vendere fino a 50 milioni di azioni, un pacchetto del valore di circa $7,5 miliardi al prezzo di chiusura del titolo. Oracle aveva reso noto il piano di vendita in un documento normativo appena un giorno prima. Piani di questo tipo consentono agli insider di programmare in anticipo future vendite di azioni a condizioni predefinite.

Il piano di trading era stato adottato il 22 giugno 2026 e avrebbe dovuto scadere il 24 ottobre. Oracle ha dichiarato che nessuna azione è stata venduta ai sensi del piano e ha aggiunto che Ellison “non ha altri piani per vendere alcuna delle sue azioni Oracle”. La società non ha fornito una ragione per la revoca.

L'annullamento è arrivato dopo il report del primo trimestre fiscale di Oracle, in cui i ricavi sono cresciuti del 30% su base annua fino a $19,3 miliardi e l'utile per azione rettificato ha raggiunto $1,92. Il flusso di cassa libero è stato negativo per $5,40 miliardi, rispetto all'uscita di $9,56 miliardi prevista dagli analisti. Oracle ha inoltre portato il proprio portafoglio ordini — una misura dei ricavi futuri contrattualizzati — a $664 miliardi, e la società continua a spendere ingenti somme in infrastrutture AI pur con un flusso di cassa libero rimasto negativo.