ShinyHunters reactivó una campaña contra clientes de PeopleSoft, el ERP de Oracle, aprovechando la falla CVE‑2026‑35273. La unidad de ciberseguridad Mandiant, de Google, informó que la oleada se propagó a entidades de agricultura, gobierno, salud, tecnología y transporte a nivel global, sin precisar nombres concretos de víctimas.
Técnica de evasión
El actor, conocido en inteligencia como UNC6240, modificó su exploit para sortear los firewalls de aplicaciones web (WAF) que muchas organizaciones habían implementado tras los incidentes de mayo‑junio. > "El actor adaptó su método tras la orientación defensiva publicada", señaló el Google Threat Intelligence Group (GTIG).
Detalle del exploit
La vulnerabilidad permite la ejecución remota de código sin autenticación. Los atacantes insertan la cadena “/PSEMHUB%50” en la ruta de la solicitud; los WAF inspeccionan la ruta literal, mientras que PeopleSoft la decodifica y dirige la petición a un servlet vulnerable, facilitando el acceso al endpoint.
Alcance y víctimas previas
En la primera oleada (27 may‑9 jun), más de 100 clientes fueron comprometidos, concentrándose en el sector educativo. Entre los afectados se encontraban la Universidad de Nottingham (Reino Unido), la asociación reguladora de seguros NAIC y la automotriz Nissan.
Nueva ola sin nombres específicos
La segunda campaña amplió su espectro sectorial. Mandiant indica que decenas de sistemas en los sectores mencionados fueron vulnerados, aunque no se revelaron víctimas concretas.
Herramientas y persistencia
Una vez dentro, los intrusos instalaron web shells ligeros (JSP de una línea) en nodos WebLogic y desplegaron el backdoor SideEye en servidores Windows para robar credenciales y ejecutar comandos con privilegios de sistema. Además, emplearon el kit de túneles abierto Neo‑reGeorg y la plataforma de gestión remota MeshCentral para reconocimiento interno y movimiento lateral, abusando de cuentas de servicio de PeopleSoft y WebLogic.
Próximos pasos
Oracle ya lanzó una actualización que corrige la vulnerabilidad, pero la falta de aplicación en varios entornos permitió la nueva oleada. Las organizaciones deben revisar sus configuraciones de WAF y aplicar el parche de inmediato para mitigar riesgos futuros.