ShinyHunters lanzó en junio de 2026 una campaña de robo y extorsión de datos explotando vulnerabilidades en Oracle PeopleSoft, afirmando haber vulnerado más de 100 organizaciones; la Universidad de Nottingham confirmó... El grupo utilizó una 'cadena de gadgets', combinando fallos conocidos y de día cero en PeopleSof...

Create a landscape editorial hero image for this Studio Global article: What did the cybercrime group ShinyHunters do to Oracle PeopleSoft servers, how many organizations were affected, what vulnerability chain d. Article summary: Here is a comprehensive breakdown of the ShinyHunters Oracle PeopleSoft campaign based on reporting from BleepingComputer, TechCrunch, Huntress, SOC Defenders, and others.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers. Notorious hacking gang targets enterprise HR systems at universities and organizations. ShinyHunters says it's comprom" source context "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers" Reference image 2: visual subject "May be an image of screen, signboard and text that says 'ORACI ORACL
El infame grupo de ciberextorsión ShinyHunters ha inaugurado junio de 2026 con una campaña de una agresividad inédita, explotando vulnerabilidades de día cero en Oracle PeopleSoft para robar datos de más de 100 organizaciones, la mayoría de ellas universidades. El botín incluye expedientes académicos, archivos de inmigración, datos de ayuda financiera e información de tarjetas de crédito, que ya han empezado a filtrarse en su sitio de publicación de datos robados . Esta ofensiva supone un giro copernicano en su modus operandi y abre un debate urgente sobre la fragilidad de la cadena de suministro digital en la educación superior.
A principios de junio de 2026, el propio grupo confirmó a varios medios, entre ellos BleepingComputer y TechCrunch, que había penetrado con éxito tanto en instancias de Oracle PeopleSoft alojadas en la nube como en servidores locales físicos de más de un centenar de entidades . La banda asegura haber sustraído datos de más de 300 instancias distintas, una cifra que da una idea de la magnitud del ataque
.
Para lograr su objetivo, los atacantes emplearon una técnica conocida como "cadena de gadgets", que no es más que una combinación de vulnerabilidades antiguas, ya conocidas, con otras de día cero recién descubiertas, todo ello dentro del ecosistema de PeopleSoft . En su comunicación con BleepingComputer, los ciberdelincuentes explicaron que el ataque no es uniforme: su éxito depende de cómo cada organización afectada haya configurado su instalación de PeopleSoft
.
Como es habitual en ShinyHunters, el modelo de extorsión es simple y despiadado: si la víctima se niega a pagar el rescate exigido, los datos robados se publican en su sitio de filtraciones para que cualquiera pueda consultarlos .
Aunque ninguna organización está a salvo, el sector educativo ha sido, con diferencia, el más castigado. Esta fijación por las instituciones de enseñanza no es nueva: ShinyHunters ya demostró su interés en este ámbito a principios de 2026 con los sonados ataques a las plataformas educativas Canvas e Instructure, y con la explotación masiva de Salesforce Experience Cloud .
La Universidad de Nottingham confirmó que sufrió la brecha. Los atacantes se infiltraron en el sistema de registros de estudiantes Campus Solutions —que funciona con Oracle PeopleSoft— a finales de mayo de 2026 . Una muestra de los datos robados, publicada por ShinyHunters en su web, contenía información sobre estudiantes, solicitantes de plaza, ayuda financiera, inmigración, historiales de salud y registros administrativos
. El grupo afirma haber robado más de 40 GB de información sensible, incluyendo registros de facturación, datos de tarjetas de crédito, información financiera de los alumnos y exportaciones del portal del campus que abarcan no solo la sede de Nottingham en Reino Unido, sino también sus campus en Malasia y China
.
La campaña contra PeopleSoft marca un punto de inflexión táctico para ShinyHunters. Durante la mayor parte de 2025 y principios de 2026, el grupo confiaba casi exclusivamente en el abuso de identidad y acceso: suplantación de identidad por teléfono (vishing), ingeniería social, toma de control de cuentas de inicio de sesión único (SSO) en plataformas como Okta y uso indebido de tokens OAuth para colarse en las organizaciones . Informes de Mandiant y del Google Threat Intelligence Group detallaban cómo los miembros de ShinyHunters se hacían pasar por el soporte técnico, enviaban a empleados a sitios de phishing con la imagen corporativa de su empresa y robaban credenciales de SSO y códigos de autenticación multifactor (MFA)
.
De hecho, un informe de inteligencia de amenazas de The Crosswalk era tajante al afirmar que ShinyHunters "casi nunca explota vulnerabilidades de software", y que su foco estaba en manipular los procesos de verificación de los servicios de asistencia, el MFA de los empleados y los tokens OAuth de aplicaciones SaaS de terceros . El ataque a PeopleSoft rompe por completo ese molde, recurriendo a auténticos exploits de software —incluidos fallos de día cero— algo nunca visto en sus operaciones anteriores
.
Hasta el 10 de junio de 2026, Oracle no había emitido ningún comunicado público ni boletín de seguridad que abordase específicamente esta campaña contra PeopleSoft. Tampoco se ha anunciado o confirmado ningún parche de seguridad vinculado a esta actividad .
En Reino Unido, ni la Oficina del Comisionado de Información (ICO, por sus siglas en inglés) ni las fuerzas de seguridad han hecho comentarios públicos sobre el incidente. La Universidad de Nottingham ha gestionado la respuesta de forma interna, informando directamente a sus estudiantes y dejando temporalmente fuera de línea los sistemas afectados para investigar lo sucedido .
Por el momento, la comunidad de seguridad no ha publicado de forma generalizada indicadores de compromiso (IoCs) específicos para esta campaña de PeopleSoft, como direcciones IP o hashes de archivos. Huntress publicó un perfil de actor de amenaza con indicadores de red asociados a la infraestructura de ShinyHunters, pero estos están relacionados con campañas centradas en aplicaciones SaaS, no específicamente con la explotación de PeopleSoft .
El informe de The Crosswalk subraya una dificultad añadida: las tácticas habituales de ShinyHunters —basadas en el abuso de identidad— rara vez generan IoCs ligados a una vulnerabilidad de software específica, lo que dificulta la caza de esta campaña en los sistemas de defensa .
La campaña contra PeopleSoft encaja en un brutal patrón de escalada a lo largo de todo el año:
Este cambio no es casual. El Informe de Investigaciones de Brechas de Datos (DBIR) de 2026 de Verizon confirmó un giro estructural en el panorama de las amenazas: por primera vez en 19 años, la explotación de vulnerabilidades superó al robo de credenciales como el principal vector de ataque inicial . El giro de ShinyHunters hacia las cadenas de exploits reales —en lugar del abuso de identidad— está en sintonía con esta tendencia global y es una señal inequívoca de que este tipo de campañas masivas y paralelas contra plataformas empresariales de uso común no solo van a continuar, sino que son el nuevo campo de batalla.
Para las universidades, la lección es amarga. La misma cadena de suministro de software que convirtió a plataformas como Canvas y PeopleSoft en herramientas indispensables para la enseñanza y la administración, las ha transformado también en un punto único de fallo catastrófico cuando un atacante encuentra un rincón sin parchear .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters lanzó en junio de 2026 una campaña de robo y extorsión de datos explotando vulnerabilidades en Oracle PeopleSoft, afirmando haber vulnerado más de 100 organizaciones; la Universidad de Nottingham confirmó...
ShinyHunters lanzó en junio de 2026 una campaña de robo y extorsión de datos explotando vulnerabilidades en Oracle PeopleSoft, afirmando haber vulnerado más de 100 organizaciones; la Universidad de Nottingham confirmó... El grupo utilizó una 'cadena de gadgets', combinando fallos conocidos y de día cero en PeopleSoft, un cambio drástico respecto a sus tácticas habituales de abuso de identidad y suplantación telefónica (vishing), sin q...
Esta es la tercera gran campaña de ShinyHunters dirigida al sector educativo en 2026, tras las brechas de Canvas/Instructure (275 millones de registros) y la explotación de configuraciones incorrectas en Salesforce Ex...