NieuwsAandelenShinyHunters hervat grootschalige aanvallen op kwetsbare Oracle PeopleSoft-systemen ondanks nieuwe verdedigingen

ShinyHunters hervat grootschalige aanvallen op kwetsbare Oracle PeopleSoft-systemen ondanks nieuwe verdedigingen

Auteur: Cryptopolitan·

Belangrijkste punten

  • •Mandiant meldt dat ShinyHunters van tactiek wisselde om zich te richten op organisaties die webapplication firewall-regels hadden ingezet maar Oracle's patch voor het PeopleSoft-lek niet hadden geïnstalleerd.
  • •De eerste aanvallen liepen van 27 mei tot 9 juni en richtten zich vooral op universiteiten, terwijl de hernieuwde campagne het onderwijs, technologie, gezondheidszorg, landbouw, vervoer en de overheid in meerdere landen raakt.
  • •ShinyHunters claimt dat het de FBI heeft binnengedrongen via een PeopleSoft-lek; een rapport van Reuters meldt dat de gelekte gegevens namen en medische en psychiatrische dossiers bevatten van personeel in specifieke eenheden, en de FBI zegt het agressief te onderzoeken.
  • •Uit een proxy-aangifte blijkt dat Larry Ellison 67 miljoen extra Oracle-aandelen als leningonderpand heeft aangeboden dan een jaar eerder, een toename van 19% ter waarde van ongeveer $9,2 miljard tegen de slotkoers van $137,10.
  • •Ellison annuleerde op 12 september 2026 een handelsplan dat de verkoop van maximaal 50 miljoen Oracle-aandelen ter waarde van ongeveer $7,5 miljard mogelijk had gemaakt, nadat Oracle een omzet van $19,3 miljard in het fiscale eerste kwartaal rapporteerde, een stijging van 30% jaar-op-jaar, met een negatieve vrije kasstroom van $5,40 miljard.
ShinyHunters hervat grootschalige aanvallen op kwetsbare Oracle PeopleSoft-systemen ondanks nieuwe verdedigingen

ShinyHunters heeft een omvangrijke aanvalscampagne tegen Oracle PeopleSoft hervat en omzeilt daarmee de verdedigingen die organisaties na inbreuken eerder deze zomer hadden opgezet. Google's cybersecurity-eenheid Mandiant meldde vrijdag dat de hackergroep bezig is met wat zij omschrijft als "mass exploitation" van een beveiligingslek in PeopleSoft.

Het rapport over dreigingsinformatie werd gepubliceerd slechts enkele dagen nadat ShinyHunters had geclaimd personeelsgegevens van de FBI te hebben gestolen. Alphabet's Google (NASDAQ: GOOGL) zei dat de aanvallers hun methoden hebben aangepast nadat verdedigers op de eerste golf hadden gereageerd.

De eerdere aanvallen vonden plaats tussen 27 mei en 9 juni en richtten zich vooral op universiteiten. Volgens Mandiant verschuifde ShinyHunters vervolgens van strategie en concentre zich op organisaties die webapplication firewall-regels hadden toegevoegd — filters die verkeer screenen op bekende aanvalspatronen — maar Oracle's (NYSE: ORCL) patch niet hadden toegepast. De hernieuwde campagne heeft al tientallen computers over de hele wereld bereikt.

Mandiant zei dat de getroffen sectoren onder meer hoger onderwijs, technologie, gezondheidszorg, landbouw, vervoer en de overheid omvatten, al werden geen namen van getroffen organisaties genoemd. PeopleSoft wordt veel gebruikt voor het beheren van personeelszaken en andere kritieke interne processen, ook bij organisaties met aanzienlijke beveiligingscapaciteiten. Omdat de software centraal staat in HR-processen, kan één kwetsbare installatie personeelsgegevens van een hele organisatie in gevaar brengen — het soort gevoelige gegevens dat nu centraal staat in de FBI-zaak.

Mandiant: tactiek aangepast nadat firewall-verdedigingen waren toegevoegd

Volgens Mandiant pasten de aanvallers zich aan zodra de beveiligingsrichtlijnen na de incidenten in mei en juni openbaar waren gemaakt. Sommige organisaties reageerden door webapplication firewall-filters in te zetten om de bekende aanvalsmethode te blokkeren. Deze maatregelen konden systemen die Oracle's patch niet hadden geïnstalleerd echter niet beschermen, en ShinyHunters richtte zich op die ongepatchte omgevingen. De groep veranderde de manier waarop ze toegang kreeg tot de kwetsbare PeopleSoft-software en bleef hetzelfde onderliggende zwakke punt exploiteren, waarvoor Oracle al een patch had uitgegeven. Deze reeks onderstreept een basisregel bij de respons op massale exploitatie: filters kunnen een bekende aanvalsmethode blokkeren, maar alleen de patch verwijdert het lek zelf.

De nasleep van de campagne heeft zich uitgebreid tot de Federal Bureau of Investigation. Volgens ShinyHunters is de FBI binnengedrongen via een PeopleSoft-lek, en een rapport van Reuters meldde dat de gelekte gegevens de namen omvatten van personen in specifieke FBI-eenheden, samen met hun medische en psychiatrische dossiers. De FBI zei woensdag dat het de gemelde inbreuk "agressief onderzoekt".

ShinyHunters heeft de verantwoordelijkheid opgeëist voor verschillende grote datalekken, en de FBI-claim kwam naar buiten slechts enkele dagen voordat Mandiant de nieuwe bevindingen over de bredere PeopleSoft-campagne publiceer. De recente activiteit volgde op de eerste golf en omvat organisaties in meerdere landen en sectoren. Het rapport van Mandiant concentreerde zich op systemen met firewall-beveiliging maar zonder Oracle's patch.

Ellison geeft meer Oracle-aandelen in pand en annuleert verkoopplan van $7,5 miljard

In ontwikkelingen los van de hackercampagne heeft Oracle nieuwe details vrijgegeven over de aandelen die medeoprichter Larry Ellison in pand heeft gegeven. Ellison heeft 67 miljoen extra Oracle-aandelen als onderpand voor persoonlijke leningen aangeboden in vergelijking met hetzelfde moment vorig jaar. Uit een proxy-aangifte van vrijdag bleek dat het aantal in pand gegeven aandelen 19% hoger ligt dan in 2025. Bij Oracle's slotkoers van $137,10 zijn die aandelen ongeveer $9,2 miljard waard. Het in pand geven van aandelen als leningonderpand verbindt de persoonlijke financiën van een bestuurder aan het aandeel van het bedrijf, en daarom vermelden proxy-aangiften de omvang van dergelijke constructies.

Ellison helpt ook een grote media-overname te financieren waarbij zijn zoon David Ellison betrokken is, wiens bedrijf Paramount Skydance Corp. (NASDAQ: PSKY) Warner Bros. Discovery Inc. (NASDAQ: WBD) wil overnemen in een transactie ter waarde van $111 miljard. De familie Ellison heeft $47 miljard aan eigen vermogen voor de deal toegezegd, waarvan ongeveer $24 miljard afkomstig is van drie soevereine rijksoverheidsfondsen in het Midden-Oosten.

Ellison trok deze maand ook een groot verkoopplan voor Oracle-aandelen in. Op 12 september 2026 annuleerde hij een plan dat hem in staat stelde tot 50 miljoen aandelen te verkopen, een blok ter waarde van ongeveer $7,5 miljard tegen de slotkoers. Oracle had het geplande verkoopplan slechts één dag eerder bekendgemaakt in een toezichtaangifte. Dergelijke plannen stellen insiders in staat om toekomstige aandelenverkopen vooraf in te plannen onder vooraf vastgestelde voorwaarden.

Het handelsplan was aangenomen op 22 juni 2026 en zou aflopen op 24 oktober. Oracle zei dat er onder het plan geen aand zijn verkocht en voegde eraan toe dat Ellison "geen andere plannen heeft om een van zijn Oracle-aandelen te verkopen." Het bedrijf gaf geen reden voor de ommezwaai.

De annulering volgde op Oracle's rapportage over het fiscale eerste kwartaal, waarin de omzet jaar-op-jaar met 30% steeg naar $19,3 miljard en de aangepaste winst per aandeel $1,92 bereikte. De vrije kasstroom was negatief $5,40 miljard, vergeleken met de uitstroom van $9,56 miljard die analisten hadden verwacht. Oracle verhoogde ook zijn omzetbacklog — een maatstaf voor gecontracteerde toekomstige omzet — naar $664 miljard, en het bedrijf blijft zwaar investeren in AI-infrastructuur, ook al blijft de vrije kasstroom negatief.