Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La campaña de extorsión ligada al colectivo conocido como ShinyHunters —que Mandiant rastrea como UNC6240— ha aprovechado una vulnerabilidad crítica no parchada en Oracle PeopleSoft para comprometer servidores, extraer grandes volúmenes de datos y presionar a las organizaciones afectadas a pagar por silencio. Entre el 27 de mayo y el 9 de junio los atacantes explotaron un fallo de ejecución remota en PeopleTools que no requiere autenticación ni interacción de usuario, lo que la convierte en una amenaza de explotación directa desde la red y, por tanto, en un riesgo inmediato para instalaciones con gestión de entorno accesible desde Internet.
El problema identificado como CVE-2026-35273, con una puntuación 9.8/10, está en la componente Updates Environment Management detrás del PSEMHUB (Environment Management Hub). Oracle señaló que las versiones PeopleTools 8.61 y 8.62 están afectadas y que versiones antiguas, incluso si ya no son soportadas, probablemente también lo estén. La aparición de actividad activa antes de la publicación del aviso oficial confirma que fue un zero-day durante la ventana de explotación, y que la ventana de respuesta fue crítica para evitar filtraciones.

Más allá de la explotación técnica, la investigación pública mostró tácticas y artefactos útiles para detección y respuesta: servidores abiertos dejaron expuestos ficheros de staging, un historial de comandos compartido, agentes de gestión remota tipo MeshCentral camuflados como binarios de Microsoft y un script de propagación por SSH que rocía credenciales internas y deja un archivo marcador llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en directorios de PeopleSoft. Los agentes se comunicaban con un dominio diseñado para parecerse a un servicio legítimo en la nube, lo que subraya el uso de señuelos de confianza por parte del atacante.
La víctima más afectada hasta ahora parece ser el sector universitario: Mandiant notificó a más de 100 organizaciones con endpoints vulnerables y calculó que el 68% de las direcciones asociadas eran de educación superior, muchas en Estados Unidos. La Universidad de Nottingham confirmó un incidente que ha resultado en la publicación de datos sensibles —incluyendo pasaportes y detalles sobre etnicidad y discapacidades— y servicios de verificación pública como Have I Been Pwned ya cuentan cientos de miles de correos en las colecciones filtradas.
Las medidas inmediatas deben ser operativas y pragmáticas: si su despliegue es multi-servidor, deshabilite el servicio del Environment Management Hub; si es single-server, elimine la aplicación PSEMHUB. Cuando eso no sea posible en caliente, bloquee el acceso externo a /PSEMHUB/* (especial atención a /PSEMHUB/hub) y a /PSIGW/HttpListeningConnector en el perímetro. Oracle publica sus avisos y parches a través de su portal de seguridad; consulte la guía oficial en Oracle Security Alerts y planifique la aplicación del parche en cuanto esté disponible en My Oracle Support.
La contención por red por sí sola no basta: Mandiant advierte que reglas de inspección de cuerpo en WAF pueden eludirse, por lo que es necesario combinar bloqueo perimetral con controles internos. Busque indicios de compromiso detallados en registros y sistema de archivos: solicitudes POST externas a las rutas indicadas, .jsp inesperados bajo PSEMHUB.war, carpetas sospechosas llamadas logs, persistantstorage o scratchpad, cambios recientes en envmetadata/data/environment/*.xml que permitan persistencia vía XMLDecoder, tráfico SMB saliente hacia destinos externos (posible recolección de hashes NetNTLM) y presencia del archivo marcador dejado por los atacantes.
A nivel de respuesta y remediación, aísle servidores comprometidos y preserve evidencia antes de limpiar; rote todas las credenciales locales y de servicio, aplique autenticación multifactor donde sea posible, restrinja y monitorice el acceso SSH interno (evite contraseñas compartidas y credenciales hardcodeadas), e implemente filtrado de salida para bloquear dominios y destinos de comando y control conocidos. Utilice herramientas de detección de integridad de ficheros y EDR para capturar actividad de procesos y conexiones inusuales, y considere un ejercicio de busca y remediación proactiva en entornos que no muestran signos visibles pero comparten la misma exposición de red.

Las implicaciones regulatorias y de riesgo reputacional son importantes: fugas con datos personales sensibles (pasaportes, información sobre discapacidades o etnicidad) pueden activar obligaciones de notificación bajo GDPR, leyes estatales de notificación de brechas en EE. UU. o normativas sectoriales. Notifique a las autoridades competentes, consulte con asesoría legal sobre obligaciones de comunicación a afectados, y prepare procedimientos de soporte a víctimas (monitorización de fraude, congelación de cuentas, etc.).
En perspectiva estratégica, este incidente muestra dos tendencias convergentes: por un lado, actores como ShinyHunters amplían su repertorio hacia vulnerabilidades en ERP on‑premises, que suelen contener datos muy sensibles; por otro, las organizaciones con software heredado y ciclos de parcheo largos son objetivos fáciles si dejan puertos de gestión expuestos. La lección para administradores y CISOs es clara: reducir la exposición pública de interfaces administrativas, acelerar procesos de parcheo y blindar controles internos es ahora tan crítico como la protección de SaaS y entornos cloud.
Para mantenerse informado y seguir las publicaciones técnicas de los responsables de investigación, consulte fuentes de divulgación como la Zero Day Initiative de Trend (que participó en este reporte) en ZDI, y las alertas oficiales del proveedor. Si su organización opera PeopleSoft, trate esta vulnerabilidad como prioritaria, combine mitigaciones de red con hunting activo y prepare su plan de respuesta a incidentes antes de aplicar cambios en producción.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...