Mercado

ShinyHunters reactiva el ataque masivo contra el software PeopleSoft de Oracle

·NegativoImpacto medio
ShinyHunters reactiva el ataque masivo contra el software PeopleSoft de Oracle

La unidad de ciberseguridad de Google avisa de que el grupo ShinyHunters ha vuelto a la carga contra un fallo de seguridad en PeopleSoft, el software de gestión empresarial de Oracle, esquivando las defensas que se levantaron tras la primera oleada.

La unidad de ciberseguridad de Google ha encendido las alarmas este viernes: el grupo de hackers ShinyHunters ha reactivado la "explotación masiva" de un fallo de seguridad en PeopleSoft, el software de gestión empresarial de Oracle. Según esta advertencia, los atacantes habrían logrado sortear las defensas que muchas organizaciones desplegaron después de una primera tanda de ataques contra esa misma vulnerabilidad. Es decir, no estamos ante un agujero nuevo, sino ante una vuelta a por un problema que ya se conocía y que, a la vista de los hechos, sigue sin estar cerrado en muchos sitios.

Para entender por qué esto importa, conviene saber qué es PeopleSoft: una plataforma que grandes empresas, organismos públicos y universidades usan para llevar la gestión de recursos humanos, nóminas, finanzas o compras. Son sistemas enormes, muy personalizados y con años de historia dentro de cada organización, y ahí dentro se acumulan datos personales de empleados, proveedores y clientes. Es decir, no es una web cualquiera: es una caja fuerte con información sensible de miles de personas, lo que la convierte en un objetivo de primer nivel.

Detrás está ShinyHunters, un grupo conocido por robar información y luego extorsionar a las víctimas con ella antes que por reventar sistemas con programas que los bloquean. Ese matiz cambia por completo el tipo de daño: la empresa afectada no sufre necesariamente un parón de actividad, sino una fuga de datos, con todo lo que eso arrastra en forma de avisos a los afectados, posibles sanciones, costes legales y un golpe serio a su reputación. Y, de fondo, una presión incómoda: decidir si se paga o no para que esos datos no se publiquen.

La advertencia de Google también deja una lección incómoda para el sector: parchear una vez no basta. Los atacantes vuelven sobre fallos ya conocidos y sobre organizaciones que, por complejidad, lentitud o falta de recursos, van con retraso en las actualizaciones. Para Oracle supone un desgaste en su negocio de software de gestión y refuerza el argumento comercial de sus versiones en la nube, donde es el proveedor quien controla los parches y las actualizaciones. La clave ahora es ver si la lista de afectados crece, si Oracle publica nuevas medidas y si alguna compañía cotizada se ve obligada a reconocer una brecha con impacto en sus cuentas.

El aviso llega además en un momento en el que el negocio de la ciberseguridad vive una demanda creciente: cada incidente de este tipo recuerda a las empresas que proteger sus sistemas y sus datos es un gasto que ya no se puede aplazar.

El análisis de Salseo

  • Lo relevante aquí no es un fallo nuevo, sino la reexplotación de uno ya conocido: en organizaciones grandes, actualizar PeopleSoft es lento (sistemas muy personalizados, ventanas de mantenimiento, dependencias internas) y ese retraso es justo el hueco por el que entran los atacantes. El riesgo se concentra en quien va por detrás en los parches.
  • El modelo de negocio del ataque marca el tipo de daño: ShinyHunters busca robar datos y extorsionar, no paralizar la actividad. La factura no es el parón, sino la fuga de información de empleados y proveedores, con avisos obligatorios, posibles sanciones y un coste reputacional que tarda años en digerirse.
  • Lectura para Oracle: es un golpe reputacional en su software de gestión y, a la vez, un empujón comercial hacia sus versiones en la nube, donde el proveedor se encarga de los parches. Cada incidente así acelera la migración de clientes, pero también les invita a mirar alternativas si perciben que el problema se repite.
  • Señal concreta a vigilar: si aparecen víctimas cotizadas obligadas a reconocer una brecha (con costes legales o sanciones) y si Google o Oracle publican más detalle técnico o nombres. Además, este tipo de noticias suele reactivar el interés inversor por el sector de la ciberseguridad.

Empresas mencionadas

Fuente: Reuters