ShinyHunters aprovecha una vulnerabilidad crítica de día cero en PeopleSoft

El grupo de ransomware conocido como ShinyHunters explotó una vulnerabilidad crítica de día cero en el software PeopleSoft de Oracle para atacar a cerca de 100 organizaciones. Los atacantes robaron gigabytes de datos de sus víctimas, incluida la Universidad de Nottingham, y realizaron demandas de extorsión. Oracle ha publicado una medida de mitigación, pero no un parche completo.

ShinyHunters comenzó a explotar la vulnerabilidad de falsificación de peticiones del lado del servidor (SSRF), registrada como CVE-2026-35273, el 27 de mayo. El fallo tiene una calificación de severidad de 9.8 sobre 10 y permaneció sin parchear durante más de dos semanas. Investigadores de Mandiant informaron que el grupo atacó aproximadamente 300 puntos finales en 100 organizaciones, de las cuales el 68 por ciento pertenece al sector de educación superior. La Universidad de Nottingham confirmó el 10 de junio que se había robado una cantidad significativa de datos de estudiantes. ShinyHunters publicó los datos en su sitio de filtraciones y exigió un pago al menos a una de sus víctimas. Oracle emitió un aviso de seguridad de emergencia y medidas de mitigación provisionales. Los atacantes dejaron scripts y un servidor de preparación que revelaron actividad de reconocimiento y compresión de datos mediante la herramienta zstd. Una víctima perdió 48 gigabytes de información. Mandiant y Rapid7 han compartido indicadores de compromiso para ayudar a las organizaciones afectadas a responder.

Artículos relacionados

Illustration of Zcash price drop after Orchard vulnerability disclosure showing cracked shield and falling chart
Imagen generada por IA

Zcash price falls after Orchard bug disclosure

Reportado por IA Imagen generada por IA

Zcash token ZEC dropped sharply after developers disclosed a vulnerability in the Orchard shielded pool that could have allowed undetected counterfeiting of tokens. The flaw, present since 2022, was found on May 29 using an AI model and patched by June 1. No evidence of exploitation was found, though privacy features prevent cryptographic proof.

As the April 14 ransom deadline approaches, ShinyHunters has reiterated threats to release breached Rockstar Games data obtained via third-party Anodot, following the studio's confirmation of limited non-material access with no player impact. This updates coverage of the initial breach claim reported earlier this week.

Reportado por IA

A data breach at education technology provider Infinite Campus has exposed the personal information of more than 137,000 school staff members after threat actors compromised the company's Salesforce environment.

A group calling itself the Internet Yiff Machine has released 93 gigabytes of data purportedly stolen from P3 Global Intel, a platform used by Crime Stoppers programs and law enforcement for managing anonymous crime tips. The data, containing sensitive personal information on millions of tips, was sent to Straight Arrow News and the Distributed Denial of Secrets archive. Navigate360, which owns P3, has not confirmed the breach but hired a digital forensics firm to investigate.

Reportado por IA

Security engineer Taylor Hornby used an AI model to identify a critical vulnerability in the Zcash cryptocurrency that had remained undetected since 2022. The flaw could have permitted unlimited creation of counterfeit tokens. Hornby has now added Monero to his list of planned audits.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar