Mandiant detectó que el grupo adaptó sus ataques para evadir defensas y alcanzó decenas de sistemas en sectores públicos y privados.
P360RD.- La unidad de ciberseguridad Mandiant, propiedad de Google, alertó sobre una nueva explotación masiva de una vulnerabilidad en Oracle PeopleSoft atribuida al grupo ShinyHunters. La campaña renovada logró eludir medidas defensivas aplicadas después de una primera ola de ataques registrada entre finales de mayo y comienzos de junio.
De acuerdo con el informe de inteligencia de amenazas de Mandiant, los atacantes ajustaron sus métodos contra organizaciones que habían instalado reglas de firewall para aplicaciones web, pero no la actualización publicada por Oracle para corregir la falla.
La actividad más reciente afectó decenas de sistemas en todo el mundo. Los sectores señalados incluyen educación superior, tecnología, salud, agricultura, transporte y gobierno. Mandiant no identificó públicamente a las organizaciones afectadas.
PeopleSoft se utiliza en funciones empresariales críticas, entre ellas recursos humanos. El riesgo aumenta porque el grupo ha afirmado haber accedido a información del personal del FBI mediante la misma vulnerabilidad, aunque Reuters indicó que no pudo corroborar esa afirmación. Oracle no respondió a sus solicitudes de comentarios.
Hechos verificados
- Mandiant informó una explotación masiva renovada de una vulnerabilidad de PeopleSoft.
- Los atacantes adaptaron su operación para sortear reglas de firewall.
- Google dijo que decenas de sistemas fueron afectados en varios sectores.
- Oracle había publicado una actualización para corregir la vulnerabilidad.
- El FBI confirmó que investiga el reporte de una brecha vinculada.
Incertidumbres y riesgos
Mandiant no reveló las entidades afectadas ni el número exacto de sistemas. La atribución a ShinyHunters se apoya en el análisis de Google y en reivindicaciones del propio grupo. Reuters no pudo confirmar de manera independiente la supuesta obtención de datos del FBI y Oracle no ofreció comentarios.
Fuente y procedencia
Fuente canónica: Reuters, 26 de septiembre de 2026.


