Zero-day en Oracle PeopleSoft impulsa campaña de ShinyHunters: explotación directa desde la red y filtración de datos en educación superior

Autor: Publicada 5 min de lectura 159 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La campaña de extorsión ligada al colectivo conocido como ShinyHunters —que Mandiant rastrea como UNC6240— ha aprovechado una vulnerabilidad crítica no parchada en Oracle PeopleSoft para comprometer servidores, extraer grandes volúmenes de datos y presionar a las organizaciones afectadas a pagar por silencio. Entre el 27 de mayo y el 9 de junio los atacantes explotaron un fallo de ejecución remota en PeopleTools que no requiere autenticación ni interacción de usuario, lo que la convierte en una amenaza de explotación directa desde la red y, por tanto, en un riesgo inmediato para instalaciones con gestión de entorno accesible desde Internet.

El problema identificado como CVE-2026-35273, con una puntuación 9.8/10, está en la componente Updates Environment Management detrás del PSEMHUB (Environment Management Hub). Oracle señaló que las versiones PeopleTools 8.61 y 8.62 están afectadas y que versiones antiguas, incluso si ya no son soportadas, probablemente también lo estén. La aparición de actividad activa antes de la publicación del aviso oficial confirma que fue un zero-day durante la ventana de explotación, y que la ventana de respuesta fue crítica para evitar filtraciones.

Zero-day en Oracle PeopleSoft impulsa campaña de ShinyHunters: explotación directa desde la red y filtración de datos en educación superior
Imagen generada con IA.

Más allá de la explotación técnica, la investigación pública mostró tácticas y artefactos útiles para detección y respuesta: servidores abiertos dejaron expuestos ficheros de staging, un historial de comandos compartido, agentes de gestión remota tipo MeshCentral camuflados como binarios de Microsoft y un script de propagación por SSH que rocía credenciales internas y deja un archivo marcador llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en directorios de PeopleSoft. Los agentes se comunicaban con un dominio diseñado para parecerse a un servicio legítimo en la nube, lo que subraya el uso de señuelos de confianza por parte del atacante.

La víctima más afectada hasta ahora parece ser el sector universitario: Mandiant notificó a más de 100 organizaciones con endpoints vulnerables y calculó que el 68% de las direcciones asociadas eran de educación superior, muchas en Estados Unidos. La Universidad de Nottingham confirmó un incidente que ha resultado en la publicación de datos sensibles —incluyendo pasaportes y detalles sobre etnicidad y discapacidades— y servicios de verificación pública como Have I Been Pwned ya cuentan cientos de miles de correos en las colecciones filtradas.

Las medidas inmediatas deben ser operativas y pragmáticas: si su despliegue es multi-servidor, deshabilite el servicio del Environment Management Hub; si es single-server, elimine la aplicación PSEMHUB. Cuando eso no sea posible en caliente, bloquee el acceso externo a /PSEMHUB/* (especial atención a /PSEMHUB/hub) y a /PSIGW/HttpListeningConnector en el perímetro. Oracle publica sus avisos y parches a través de su portal de seguridad; consulte la guía oficial en Oracle Security Alerts y planifique la aplicación del parche en cuanto esté disponible en My Oracle Support.

La contención por red por sí sola no basta: Mandiant advierte que reglas de inspección de cuerpo en WAF pueden eludirse, por lo que es necesario combinar bloqueo perimetral con controles internos. Busque indicios de compromiso detallados en registros y sistema de archivos: solicitudes POST externas a las rutas indicadas, .jsp inesperados bajo PSEMHUB.war, carpetas sospechosas llamadas logs, persistantstorage o scratchpad, cambios recientes en envmetadata/data/environment/*.xml que permitan persistencia vía XMLDecoder, tráfico SMB saliente hacia destinos externos (posible recolección de hashes NetNTLM) y presencia del archivo marcador dejado por los atacantes.

A nivel de respuesta y remediación, aísle servidores comprometidos y preserve evidencia antes de limpiar; rote todas las credenciales locales y de servicio, aplique autenticación multifactor donde sea posible, restrinja y monitorice el acceso SSH interno (evite contraseñas compartidas y credenciales hardcodeadas), e implemente filtrado de salida para bloquear dominios y destinos de comando y control conocidos. Utilice herramientas de detección de integridad de ficheros y EDR para capturar actividad de procesos y conexiones inusuales, y considere un ejercicio de busca y remediación proactiva en entornos que no muestran signos visibles pero comparten la misma exposición de red.

Zero-day en Oracle PeopleSoft impulsa campaña de ShinyHunters: explotación directa desde la red y filtración de datos en educación superior
Imagen generada con IA.

Las implicaciones regulatorias y de riesgo reputacional son importantes: fugas con datos personales sensibles (pasaportes, información sobre discapacidades o etnicidad) pueden activar obligaciones de notificación bajo GDPR, leyes estatales de notificación de brechas en EE. UU. o normativas sectoriales. Notifique a las autoridades competentes, consulte con asesoría legal sobre obligaciones de comunicación a afectados, y prepare procedimientos de soporte a víctimas (monitorización de fraude, congelación de cuentas, etc.).

En perspectiva estratégica, este incidente muestra dos tendencias convergentes: por un lado, actores como ShinyHunters amplían su repertorio hacia vulnerabilidades en ERP on‑premises, que suelen contener datos muy sensibles; por otro, las organizaciones con software heredado y ciclos de parcheo largos son objetivos fáciles si dejan puertos de gestión expuestos. La lección para administradores y CISOs es clara: reducir la exposición pública de interfaces administrativas, acelerar procesos de parcheo y blindar controles internos es ahora tan crítico como la protección de SaaS y entornos cloud.

Para mantenerse informado y seguir las publicaciones técnicas de los responsables de investigación, consulte fuentes de divulgación como la Zero Day Initiative de Trend (que participó en este reporte) en ZDI, y las alertas oficiales del proveedor. Si su organización opera PeopleSoft, trate esta vulnerabilidad como prioritaria, combine mitigaciones de red con hunting activo y prepare su plan de respuesta a incidentes antes de aplicar cambios en producción.

Cobertura

Relacionadas

Mas noticias del mismo tema.