Los investigadores detectan la explotación de otro defecto crítico de Oracle
Un ciberdelincuente aprovechó el sábado un defecto crítico en la función de procesamiento de pagos de Oracle E-Business Suite que podría marcar las primeras etapas de una campaña potencialmente más amplia, dijeron investigadores.
Defused, una empresa de inteligencia sobre amenazas, detectó seis casos de explotación durante un período de dos horas en sus honeypots, o señuelos diseñados para monitorear la actividad maliciosa en entornos que no son de producción, dijo a CyberScoop Simo Kohonen, fundador y director ejecutivo de la compañía.
Oráculo revelado y parcheado la vulnerabilidad, que se rastrea como CVE-2026-46817 con una calificación de gravedad de 9,8, a finales de mayo y advirtió que la complejidad de la explotación es baja.
Kohonen dijo que los exploits se atribuyeron a una única dirección IP y ocurrieron antes de que cualquier prueba de concepto estuviera disponible públicamente.
«Con solo una IP y un día de datos, se parece más a un reconocimiento y pruebas de armamento que a una campaña dirigida contra una víctima específica», añadió.
La posible expansión de la actividad maliciosa en redes activas podría ser significativa. Se encontraron escaneos de Shadowserver alrededor de 950 instancias potencialmente vulnerables de Oracle E-Business Suite el miércoles, y más de la mitad de esas implementaciones expuestas públicamente se encuentran en los Estados Unidos.
El defecto afecta a una colección popular de aplicaciones empresariales que los atacantes han atacado antes en ataques generalizados.
El famoso grupo de ransomware Clop intentó extorsionar a docenas de víctimas después de explotar un día cero y otras vulnerabilidades en Oracle E-Business Suite el año pasado. La agresiva campaña de extorsión comenzó en octubre, aproximadamente dos meses después de que Clop explotara el defecto y robara datos en masa.
Los clientes de Oracle se vieron afectados más recientemente por una vulnerabilidad de día cero explotada activamente en PeopleSoft, que incluye más de 40 herramientas para la gestión de recursos humanos y relaciones con los clientes.
ShinyHunters, el grupo detrás de esa ola de ataques que se remonta a finales de mayo, potencialmente se infiltró en las redes de más de 100 organizaciones, principalmente en educación superior, según Mandiant y Google Threat Intelligence Group.

