As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A campanha de extorsão ligada ao coletivo conhecido como ShinyHunters — que Mandiant rastreia como UNC6240 — tem aproveitado uma vulnerabilidade crítica não parchada no Oracle PeopleSoft para comprometer servidores, extrair grandes volumes de dados e pressionar as organizações afetadas a pagar por silêncio. Entre 27 de maio e 9 de junho, os atacantes exploraram uma falha de execução remota no PeopleTools que não requer autenticação ou interação de usuário, o que a converte em uma ameaça de exploração directa da rede Por conseguinte, num risco imediato para instalações com gestão de ambiente acessível da Internet.
O problema identificado como CVE-2026-35273, com uma pontuação 9.8/10, está na componente Updates Environment Management por trás do PSEMHUB (Environment Management Hub). Oracle observou que as versões PeopleTools 8.61 e 8.62 estão afetadas e que versões antigas, mesmo que já não sejam suportadas, provavelmente também o estejam. A ocorrência de atividade ativa antes da publicação do aviso oficial confirma que foi um zero-day Durante a janela de exploração, e que a janela de resposta foi crítica para evitar vazamentos.

Além da exploração técnica, a pesquisa pública mostrou táticas e artefatos úteis para detecção e resposta: servidores abertos deixaram expostos arquivos de staging, um histórico de comandos partilhados, agentes de gestão remota tipo MeshCentral camuflados como binários da Microsoft e um programa de propagação por SSH que rocia credenciais internas e deixa um arquivo marcador chamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT em diretórios da PeopleSoft. Os agentes comunicam-se com um domínio desenhado para parecer a um serviço legítimo na nuvem, o que sublinha o uso de senhões de confiança por parte do atacante.
A vítima mais afetada até agora parece ser o setor universitário: Mandiant notificou mais de 100 organizações com endpoints vulneráveis e calculou que o 68% dos endereços associados eram de educação superior, muitas nos Estados Unidos. A Universidade de Nottingham confirmou um incidente que resultou na publicação de dados sensíveis — incluindo passaportes e detalhes sobre etnicidade e deficiências — e serviços de verificação pública como Have I Been Pwned Já contam centenas de milhares de e-mails nas coleções filtradas.
As medidas imediatas devem ser operacionais e pragmáticas: se a sua implantação for multiservidor, desative o serviço do Environment Management Hub; se for single-server, remova a aplicação PSEMHUB. Quando isso não for possível a quente, bloquee o acesso externo a /PSEMHUB/*(especial atenção a /PSEMHUB/hub) e a /PSIGW/HttpListeningConnector no perímetro. Oracle publica seus avisos e adesivos através do seu portal de segurança; consulte o guia oficial em Oracle Security Alerts e planifique a aplicação do adesivo enquanto estiver disponível no My Oracle Support.
A contenção por rede por si só não basta: Mandiant adverte que regras de inspeção de corpo no WAF podem ser contornadas, pelo que é necessário combinar bloqueio perimetral com controles internos. Procure sinais de compromisso detalhados em registos e sistema de ficheiros: pedidos POST externos às rotas indicadas, .jsp inesperados sob PSEMHUB.war, pastas suspeitas chamadas logs, persistantstorage ou scratchpad, alterações recentes em envmetadata/data/environment/*.xml que permitam persistência via XMLDecoder, tráfego SMB saliente para destinos externos (possivelmente coleta de hashes NetNTLM) e presença do ficheiro favorito deixado pelos atacantes.
A nível de resposta e remediação, isole servidores comprometidos e preserve evidências antes de limpar; rote todas as credenciais locais e de serviço, aplique autenticação multifator onde possível, restrinja e monitorize o acesso SSH interno (evite senhas compartilhadas e credenciais hardcodeadas), e implemente filtragem de saída para bloquear domínios e destinos de comando e controle conhecidos. Use ferramentas de detecção de integridade de arquivos e EDR para capturar atividade de processos e conexões incomuns, e considere um exercício de busca e remediação proativa em ambientes que não mostram sinais visíveis, mas compartilham a mesma exposição de rede.

As implicações regulamentares e de risco reputacional são importantes: vazamentos com dados pessoais sensíveis (passaportes, informações sobre incapacidades ou etnicidade) podem ativar obrigações de notificação sob GDPR, leis estatais de notificação de lacunas nos EUA. Os EUA ou os regulamentos sectoriais. Notifique as autoridades competentes, consulte aconselhamento jurídico sobre as obrigações de comunicação em causa e prepare procedimentos de suporte a vítimas (monitorização de fraude, congelamento de contas, etc.).
Em perspectiva estratégica, este incidente mostra duas tendências convergentes: por um lado, atores como ShinyHunters ampliam seu repertório para vulnerabilidades em ERP on-premises, que geralmente contêm dados muito sensíveis; por outro, as organizações com software herdado e ciclos de adesivo longos são objetivos fáceis se deixarem portos de gestão expostos. A lição para administradores e CISOs é clara: reduzir a exposição pública de interfaces administrativas, acelerar processos de adesivo e blindar controles internos é agora tão crítico quanto a proteção de SaaS e ambientes cloud.
Para se manter informado e seguir as publicações técnicas dos responsáveis pela pesquisa, consulte fontes de divulgação como a Zero Day Initiative de Trend (que participou deste relatório) em ZDI, e os alertas oficiais do fornecedor. Se a sua organização opera PeopleSoft, trate esta vulnerabilidade como prioritária, combine mitigações de rede com hunting ativo e prepare seu plano de resposta a incidentes antes de aplicar mudanças em produção.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...