In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Il ritorno di ShinyHunters su PeopleSoft
Il gruppo di hacker ShinyHunters ha ripreso a sfruttare la vulnerabilità CVE-2026-35273 in Oracle PeopleSoft, un software molto diffuso in ambito governativo, educativo e sanitario per la gestione di attività come fatture, progetti e personale. Lo ha reso noto Mandiant, la società di sicurezza di proprietà di Google, in un blog pubblicato venerdì.
La vulnerabilità era stata scoperta a giugno e sfruttata come zero-day tra il 27 maggio e il 9 giugno in attacchi contro istituzioni accademiche. Oracle ha rilasciato una patch il 10 giugno e Mandiant aveva fornito indicazioni su come installarla o applicare soluzioni alternative. Ora il gruppo ha adattato le proprie tecniche alle indicazioni difensive pubblicate, prendendo di mira le organizzazioni che avevano implementato le soluzioni temporanee ma non avevano installato la patch.
Decine di sistemi compromessi in diversi settori
Secondo l'analisi di Mandiant, la nuova campagna ha ampliato il raggio d'azione: il gruppo ha distribuito web shell su decine di sistemi in tutto il mondo, colpendo istruzione superiore, tecnologia, servizi IT, sanità, agricoltura, trasporti e governo.
Mandiant ha analizzato diverse istanze compromesse in cui gli hacker sono riusciti a sfruttare la vulnerabilità per ottenere il pieno controllo del sistema operativo o almeno l'accesso a file di configurazione di PeopleSoft, stringhe di connessione al database e dati applicativi.
La società di sicurezza ha invitato tutte le organizzazioni a controllare i log dei database per verificare eventuali query relative a tabelle di risorse umane, buste paga e registri degli studenti.
Il legame con l'attacco all'FBI
La notizia arriva dopo che ShinyHunters ha rivendicato l'attacco al sito di lavoro dell'FBI, sostenendo di aver rubato dati sensibili su operazioni e agenti dell'agenzia. In una nota interna ottenuta dal New York Times, i funzionari dell'FBI hanno riconosciuto la violazione e hanno dichiarato di operare partendo dal presupposto che il gruppo stia esfiltrando informazioni personali di tutti i dipendenti.
ShinyHunters ha affermato di aver violato l'FBI attraverso una vulnerabilità in Oracle PeopleSoft, scatenando un'indagine per capire se si trattasse di un nuovo bug o dello sfruttamento di un problema già noto. Mandiant ha analizzato più istanze compromesse per verificare questa ipotesi.
Rischio di estorsione e raccomandazioni
Mandiant ha ricordato che ShinyHunters ha un modello consolidato di estorsione tramite furto di dati: ruba informazioni e minaccia di pubblicarle su un sito di leak a meno che la vittima non paghi un riscatto. Le organizzazioni colpite dovrebbero prepararsi a possibili comunicazioni di estorsione e monitorare la potenziale esposizione pubblica dei dati rubati.
La società di sicurezza raccomanda di installare la patch fornita da Oracle e di verificare che le soluzioni alternative non siano state aggirate. È inoltre consigliato controllare i log di database e di sistema per individuare attività sospette, in particolare query su dati di personale, buste paga e studenti.



