Oracle advierte sobre fallo de seguridad que piratas utilizaron para comprometer más de 100 empresas
Oracle emitió una advertencia de vulnerabilidad crítica en su software PeopleSoft después de que un grupo de cibercriminales demostrara cómo explotarla para atacar a múltiples organizaciones.
Oracle advirtió a sus clientes corporativos que existe una vulnerabilidad de clasificación crítica en su software PeopleSoft, que es utilizado por grandes empresas para gestionar nómina y recursos humanos, un día después de que un grupo de ciberdelincuentes se atribuyó el mérito de abusar del fallo como parte de una campaña de piratería masiva.
La empresa publicó el aviso de seguridad el jueves después de que el grupo de piratas ShinyHunters afirmara haber comprometido más de 100 organizaciones que utilizan servidores PeopleSoft.
Mandiant, la unidad de seguridad propiedad de Google que investiga ciberataques, advirtió en una publicación de blog que el nuevo fallo de Oracle es el mismo error que el grupo ShinyHunters está abusando en su campaña de piratería dirigida a clientes de PeopleSoft.
Oracle, que no ha lanzado un parche para la vulnerabilidad en el momento de escribir, dijo en el aviso que el error puede ser explotado a través de Internet sin necesidad de autenticación, como una contraseña.
El gigante tecnológico recomendó que los clientes que usan software PeopleSoft apliquen sus mitigaciones para prevenir la explotación.
El miércoles, un miembro de ShinyHunters le dijo a TechCrunch que la pandilla comprometió las empresas abusando de un fallo sin parche en servidores PeopleSoft. El error es conocido como cero-día porque la empresa afectada, en este caso Oracle, no tuvo tiempo de repararlo antes de que fuera descubierto y explotado.
Mandiant confirmó que también ha notificado a más de 100 organizaciones globales, principalmente en Estados Unidos, en un esfuerzo por restringir el acceso a sus sistemas potencialmente vulnerables. El grupo de seguridad cibernética dijo que aproximadamente dos tercios de estas organizaciones están en educación superior, lo que se alinea con lo que ShinyHunters afirmó previamente.
"Mientras varias organizaciones bloquearon exitosamente la actividad o remediaron las vulnerabilidades, otras experimentaron compromiso, resultando en robo de datos que fue publicado en el Sitio Web de Filtración de Datos de ShinyHunters", escribió Mandiant.
Oracle no respondió a la solicitud de comentario de TechCrunch.
Fuente: TechCrunch
