ShinyHunters ha violato oltre 100 aziende attraverso un zero-day di Oracle PeopleSoft non corretto.

      TL;DRShinyHunters ha sfruttato una vulnerabilità zero-day non corretta di Oracle PeopleSoft (CVE-2026-35273, CVSS 9.8) per violare oltre 100 organizzazioni. Due terzi sono università. Nessuna patch disponibile.

      Oracle ha avvisato i clienti giovedì di una vulnerabilità critica nel suo software PeopleSoft che gli hacker hanno già sfruttato per violare più di 100 organizzazioni. Il difetto, CVE-2026-35273, ha un punteggio CVSS di 9.8 e può essere sfruttato su internet senza alcuna autenticazione. Oracle non ha rilasciato una patch.

      L'avviso è arrivato un giorno dopo che il gruppo di crimine informatico ShinyHunters ha rivendicato la responsabilità per la campagna di hacking di massa. Mandiant di Google ha confermato che il bug divulgato da Oracle è lo stesso che ShinyHunters sta sfruttando. Mandiant ha dichiarato di aver notificato più di 100 organizzazioni globali, la maggior parte delle quali negli Stati Uniti.

      Circa due terzi delle vittime sono università e college. Un membro di ShinyHunters ha detto a TechCrunch che il gruppo ha rubato “centinaia di migliaia di registri studenteschi contenenti nome completo, indirizzo di casa, telefono, email, data di nascita, genere, etnia, stato di iscrizione, GPA, corso di studi e ID studente.” L'Università di Nottingham è stata nominata tra le istituzioni violate.

      Il 💜 della tecnologia dell'UE Gli ultimi rumori dalla scena tecnologica dell'UE, una storia dal nostro saggio fondatore Boris e alcune opere d'arte AI discutibili. È gratuito, ogni settimana, nella tua casella di posta. Iscriviti ora!“Sebbene diverse organizzazioni abbiano bloccato con successo l'attività o rimediato alle vulnerabilità, altre hanno subito compromissioni, con conseguente pubblicazione di dati rubati sul sito web di fuga di dati di ShinyHunters,” ha scritto Mandiant. Oracle non ha risposto alla richiesta di commento di TechCrunch.

      PeopleSoft è utilizzato da grandi aziende e università per gestire stipendi, risorse umane e registri studenteschi. La vulnerabilità colpisce le versioni 8.61 e 8.62 di PeopleTools. ShinyHunters ha sfruttato una catena di vulnerabilità vecchie e zero-day per colpire sia le istanze cloud che quelle on-premises, compromettendo circa 300 server in oltre 100 organizzazioni.

      L'attacco segue un modello. ShinyHunters ha trascorso l'ultimo anno prendendo di mira organizzazioni che condividono lo stesso software aziendale vulnerabile. Le campagne precedenti hanno colpito aziende che utilizzano Salesforce, Gainsight e la piattaforma educativa Instructure. Il gruppo identifica il difetto, trova ogni azienda che esegue il software, ruba dati e richiede un riscatto.

      Instructure ha pagato gli hacker all'inizio di quest'anno dopo essere stata violata due volte. ShinyHunters ha anche deturpato le pagine di accesso delle scuole che utilizzano il portale Canvas di Instructure. La campagna di PeopleSoft è la più grande finora, ed è in corso. Oracle ha raccomandato delle mitigazioni ma non ha detto quando sarà disponibile una patch.

      Per qualsiasi organizzazione che utilizza PeopleSoft, l'azione immediata è applicare le mitigazioni di Oracle e limitare l'accesso a internet ai server PeopleSoft. La lezione più ampia è una che l'industria del software aziendale continua a riapprendere: quando un zero-day critico colpisce un software utilizzato da centinaia di grandi organizzazioni, l'attaccante ha bisogno di trovarlo solo una volta. L'IA sta rendendo la scoperta delle vulnerabilità più economica. I difensori che correggono quei difetti non stanno diventando più veloci. E gruppi come ShinyHunters stanno industrializzando lo sfruttamento di ogni finestra tra divulgazione e correzione.

Altri articoli

L'aggiornamento di giugno di Windows 11 rende il tuo menu Start e la Ricerca molto più reattivi. L'aggiornamento di giugno di Windows 11 rende il tuo menu Start e la Ricerca molto più reattivi. L'aggiornamento di giugno di Windows 11 distribuisce il Profilo a Bassa Latenza a tutti gli utenti 24H2 e 25H2, una tecnica di potenziamento della CPU che rende Start, Ricerca e Centro Notifiche visibilmente più veloci. Il tuo PC Windows 11 può ora eseguire nativamente carichi di lavoro AI, anche se non ha il badge Copilot+. Il tuo PC Windows 11 può ora eseguire nativamente carichi di lavoro AI, anche se non ha il badge Copilot+. L'ultima decisione di Microsoft sull'IA potrebbe rendere milioni di PC Windows esistenti molto più rilevanti di quanto chiunque si aspettasse. ShinyHunters ha violato oltre 100 aziende attraverso un zero-day di Oracle PeopleSoft non corretto. ShinyHunters ha sfruttato CVE-2026-35273 (CVSS 9.8) per violare oltre 100 organizzazioni che utilizzano Oracle PeopleSoft. Due terzi sono università. Non esiste ancora una patch. Guida ai Regali di Laurea 2026: I Migliori Caricatori Portatili per i Nuovi Laureati Guida ai Regali di Laurea 2026: I Migliori Caricatori Portatili per i Nuovi Laureati Con la Classe del 2026 che si avvicina alla laurea, la batteria portatile sta diventando meno un piano di emergenza e più un'essenziale. Dalle trasferte quotidiane alla ricerca di lavoro, ecco sei caricabatterie portatili eccezionali per studenti e neolaureati che cercano di mantenere i loro dispositivi alimentati durante tutto il percorso. L'Intel Arc G3 Extreme potrebbe essere il colpo di scena di cui il gaming portatile aveva bisogno. L'Intel Arc G3 Extreme potrebbe essere il colpo di scena di cui il gaming portatile aveva bisogno. Ho provato il MSI Claw e l'Acer Predator Atlas alimentati da Intel Arc G3 Extreme al Computex, e il futuro del gaming portatile sembra davvero promettente. TacticAI di Google DeepMind può prevedere le giocate di calcio 8 secondi prima che accadano. Il Palmeiras lo sta utilizzando per primo. TacticAI di Google DeepMind può prevedere le giocate di calcio 8 secondi prima che accadano. Il Palmeiras lo sta utilizzando per primo. La TacticAI di Google prevede le traiettorie dei giocatori 8 secondi in anticipo utilizzando le riprese in diretta. Gli esperti del Liverpool hanno preferito le sue tattiche il 90% delle volte rispetto all'originale.

ShinyHunters ha violato oltre 100 aziende attraverso un zero-day di Oracle PeopleSoft non corretto.

ShinyHunters ha sfruttato CVE-2026-35273 (CVSS 9.8) per violare oltre 100 organizzazioni che utilizzano Oracle PeopleSoft. Due terzi sono università. Non esiste ancora una patch.