El grupo de extorsión ShinyHunters relanzó una campaña de explotación masiva contra clientes de PeopleSoft, el software empresarial de Oracle, luego de modificar su método de ataque para sortear las defensas implementadas tras una ofensiva previa registrada en mayo y junio.
El anuncio lo hizo la unidad de ciberseguridad Mandiant, perteneciente a Google, en un informe de inteligencia de amenazas divulgado días después de que ShinyHunters afirmara haber sustraído datos de personal del FBI.
PUBLICIDAD
PeopleSoft es una suite de planificación de recursos empresariales (ERP) que numerosas organizaciones grandes utilizan para gestionar funciones centrales como finanzas, recursos humanos, nómina y cadena de suministro. Su alcance convierte a cualquier vulnerabilidad del sistema en un riesgo para instituciones con estructuras de seguridad robustas.

El grupo modificó su exploit para evadir los firewalls
Según Google Threat Intelligence Group (GTIG), el actor de amenazas, identificado internamente como UNC6240, adaptó su método tras la orientación defensiva publicada después de los ataques de mayo y junio. Esta nueva oleada afecta a organizaciones que sí implementaron reglas de firewall de aplicaciones web (WAF), pero que no aplicaron la actualización que Oracle emitió para corregir la vulnerabilidad.
PUBLICIDAD
El fallo explotado corresponde al identificado como CVE-2026-35273, que permite la ejecución remota de código sin autenticación. Los atacantes insertan en la ruta de solicitud la cadena “/PSEMHUB” junto con “%50”, la forma codificada en URL del carácter “P”.
Muchas reglas de WAF y proxy inverso analizan la ruta literal antes de la decodificación, mientras que el servidor de aplicaciones de PeopleSoft decodifica la solicitud y la dirige al servlet vulnerable. Esto permite alcanzar el endpoint en sistemas cuyos operadores creían haber mitigado la exposición.

La primera oleada afectó a más de 100 clientes en junio
En el ataque original, detectado entre el 27 de mayo y el 9 de junio, ShinyHunters explotó por primera vez el fallo de día cero en PeopleSoft y afectó principalmente al sector educativo. Google confirmó víctimas como la Universidad de Nottingham, en el Reino Unido; la asociación de reguladores de seguros NAIC, y la automotriz Nissan.
PUBLICIDAD
La nueva campaña, en cambio, amplió su alcance sectorial. Afectó decenas de sistemas en agricultura, gobierno, salud, servicios de tecnología de la información, tecnología y transporte a nivel global, según el reporte de Mandiant, que no identificó víctimas específicas de esta segunda ola.
Los hackers instalaron web shells y herramientas de espionaje
Como parte de la intrusión, los atacantes desplegaron web shells en decenas de sistemas tras vulnerar las reglas de WAF. En algunos entornos con balanceo de carga, enviaron múltiples solicitudes POST para garantizar que una copia del web shell quedara instalada en cada nodo de WebLogic. En otros casos, enviaron solicitudes que devolvieron directamente el resultado de comandos en la respuesta HTTP para generar los procesos de shell.
PUBLICIDAD

Mandiant y GTIG observaron que el grupo estableció persistencia mediante dos web shells JSP de una sola línea, complementarios entre sí, y desplegó el backdoor SideEye en servidores Windows para robar credenciales de navegadores y aplicaciones, gestionar archivos y procesos, y obtener capacidades de shell inverso y proxy inverso.
Además, los atacantes utilizaron el kit de herramientas de túneles de código abierto Neo-reGeorg para el reconocimiento interno y el movimiento lateral, junto con la plataforma de gestión remota de código abierto MeshCentral.
Ejecutaron comandos con privilegios de root o de sistema para realizar tareas de reconocimiento de equipos y usuarios, y abusaron de las cuentas de servicio de PeopleSoft y WebLogic para acceder a datos de aplicaciones, archivos de configuración y cadenas de conexión a bases de datos.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Donald Trump propone renombrar la IA como “superinteligencia” tras cita en la Casa Blanca
El mandatario adelantó que firmaría un decreto para formalizar la nueva denominación y descartó cualquier intención de frenar el avance de esta tecnología
La IA solo necesita 10 segundos de audio para clonar la voz de cualquier humano
Este avance en la clonación de voz basada en IA tiene aplicaciones directas en doblaje, accesibilidad y producción de contenido

Uber Mujeres llega a Colombia: conductoras al volante para aumentar la seguridad y confianza de las pasajeras
El número de conductoras activas en la app de Uber en Colombia creció más de 1.000% en cinco años

Konami regala Castlevania original para Android y iOS por el 40 aniversario del juego
Asimismo, la compañía confirmó una gira musical de Castlevania para la primavera de 2027 en Tokio, Londres y Los Ángeles

Google garantiza el soporte de ChromeOS hasta 2034 tras el anuncio de Googlebook OS
Los equipos actuales conservarán las capacidades asociadas a Chrome Enterprise y Chrome Education dentro de sus periodos de vida útil previstos


