ShinyHunters explora vulnerabilidade zero-day crítica no PeopleSoft

Um grupo de ransomware conhecido como ShinyHunters explorou uma falha crítica zero-day no software PeopleSoft da Oracle para atacar cerca de 100 organizações. Os invasores roubaram gigabytes de dados das vítimas, incluindo a Universidade de Nottingham, e fizeram exigências de extorsão. A Oracle lançou uma mitigação, mas não um patch completo.

O ShinyHunters começou a explorar a vulnerabilidade de falsificação de solicitação do lado do servidor, rastreada como CVE-2026-35273, em 27 de maio. A falha possui uma classificação de gravidade de 9,8 de 10 e permaneceu sem correção por mais de duas semanas. Pesquisadores da Mandiant relataram que o grupo visou cerca de 300 endpoints em 100 organizações, com 68 por cento no ensino superior.

A Universidade de Nottingham confirmou em 10 de junho que uma quantidade significativa de dados de estudantes foi roubada. O ShinyHunters publicou os dados em seu site de vazamentos e exigiu pagamento de pelo menos uma vítima. A Oracle emitiu um aviso de segurança emergencial e medidas de mitigação paliativas.

Os invasores deixaram scripts e um servidor de teste que revelaram atividades de reconhecimento e compressão de dados usando a ferramenta zstd. Uma vítima perdeu 48 gigabytes de informações. A Mandiant e a Rapid7 compartilharam indicadores de comprometimento para ajudar as organizações afetadas a responder.

Artigos relacionados

Illustration of Zcash price drop after Orchard vulnerability disclosure showing cracked shield and falling chart
Imagem gerada por IA

Zcash price falls after Orchard bug disclosure

Reportado por IA Imagem gerada por IA

Zcash token ZEC dropped sharply after developers disclosed a vulnerability in the Orchard shielded pool that could have allowed undetected counterfeiting of tokens. The flaw, present since 2022, was found on May 29 using an AI model and patched by June 1. No evidence of exploitation was found, though privacy features prevent cryptographic proof.

As the April 14 ransom deadline approaches, ShinyHunters has reiterated threats to release breached Rockstar Games data obtained via third-party Anodot, following the studio's confirmation of limited non-material access with no player impact. This updates coverage of the initial breach claim reported earlier this week.

Reportado por IA

A data breach at education technology provider Infinite Campus has exposed the personal information of more than 137,000 school staff members after threat actors compromised the company's Salesforce environment.

A group calling itself the Internet Yiff Machine has released 93 gigabytes of data purportedly stolen from P3 Global Intel, a platform used by Crime Stoppers programs and law enforcement for managing anonymous crime tips. The data, containing sensitive personal information on millions of tips, was sent to Straight Arrow News and the Distributed Denial of Secrets archive. Navigate360, which owns P3, has not confirmed the breach but hired a digital forensics firm to investigate.

Reportado por IA

Security engineer Taylor Hornby used an AI model to identify a critical vulnerability in the Zcash cryptocurrency that had remained undetected since 2022. The flaw could have permitted unlimited creation of counterfeit tokens. Hornby has now added Monero to his list of planned audits.

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar