ShinyHunters está extorsionando activamente a las universidades después de explotar una falla de Oracle sin parchear

Los investigadores advierten que los ciberdelincuentes explotaron una vulnerabilidad de día cero de Oracle PeopleSoft y potencialmente se infiltraron en las redes de más de 100 organizaciones en una ola de ataques que afectó en gran medida a la educación superior.

Mandiant y Google Threat Intelligence Group dijeron que se enteraron de los ataques a principios de este mes como parte de su monitoreo continuo de las operaciones de ShinyHunters. El notorio grupo de cibercrimen afirma que pirateó más de 100 organizaciones y comenzó a nombrar a las víctimas y a publicar datos presuntamente robados el martes.

La Universidad de Nottingham, una de las presuntas víctimas de ShinyHunters, confirmó el miércoles una Se robó una cantidad significativa de datos de los estudiantes. durante un ciberataque después de que el grupo de amenazas filtrara algunos de los datos de la escuela.

Los ataques se remontan al menos al 27 de mayo, según Mandiant, e implican la explotación de CVE-2026-35273un defecto en Oracle PeopleSoft PeopleTools que permite a atacantes no autenticados ejecutar código remoto y tomar el control de los servidores afectados.

Oráculo reveló la vulnerabilidad y recomendó algunas medidas de mitigación el miércoles, semanas después de que los ataques ya estuvieran en marcha. El proveedor no ha lanzado un parche para solucionar el defecto y no respondió a una solicitud de comentarios.

Google dijo que alertó más de 100 organizaciones de puntos finales potencialmente vulnerables en sus entornos, pero se negó a confirmar cuántas víctimas están comprometidas.

«Esta campaña todavía está activa. Hemos observado a ShinyHunters enviando extorsiones incluso hoy», dijo a CyberScoop Charles Carmakal, director de tecnología de Mandiant Consulting, el jueves por la noche. Añadió que más víctimas, más allá de la visibilidad de Google, podrían verse afectadas.

La mayor parte del grupo de víctimas potenciales tiene su sede en Estados Unidos y el 68% está en el sector de la educación superior, según Google.

«Hemos observado anteriormente que ShinyHunters se dirige al sector educativo este año, sin embargo, es posible que este objetivo sea representativo de la mayoría de las instancias expuestas de PeopleSoft que pertenecen al sector», dijo Carmakal.

Oracle PeopleSoft PeopleTools incluye más de 40 herramientas para la gestión de recursos humanos y relaciones con los clientes.

Los ataques se producen menos de un año después de que el grupo de ransomware Clop explotara un día cero en Oracle E-Business Suite que afectó a decenas de víctimas. La campaña de extorsión por robo de datos que siguió a esos ataques, que comenzó en agosto, no comenzó hasta octubre.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *