ShinyHunters iniciou uma campanha de roubo de dados e extorsão em junho de 2026 explorando vulnerabilidades no Oracle PeopleSoft, alegando ter invadido mais de 100 organizações. O grupo usou uma 'corrente de dispositivos' ('gadget chain') que combina falhas conhecidas e inéditas (zero day) no PeopleSoft — uma mudanç...

Create a landscape editorial hero image for this Studio Global article: What did the cybercrime group ShinyHunters do to Oracle PeopleSoft servers, how many organizations were affected, what vulnerability chain d. Article summary: Here is a comprehensive breakdown of the ShinyHunters Oracle PeopleSoft campaign based on reporting from BleepingComputer, TechCrunch, Huntress, SOC Defenders, and others.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers. Notorious hacking gang targets enterprise HR systems at universities and organizations. ShinyHunters says it's comprom" source context "ShinyHunters Claims Breach of 100+ Oracle PeopleSoft Servers" Reference image 2: visual subject "May be an image of screen, signboard and text that says 'ORACI ORACL
O notório grupo de extorsão digital ShinyHunters iniciou junho de 2026 explorando vulnerabilidades de dia zero no sistema Oracle PeopleSoft, roubando dados de mais de 100 organizações, a maioria universidades, e vazando registros de estudantes, arquivos de imigração e dados financeiros . A campanha representa uma mudança brusca no manual do grupo, que era conhecido por golpes de voz (vishing), e marca uma guinada para a exploração de vulnerabilidades em massa, levantando questões urgentes sobre a cadeia de suprimentos de software no ensino superior.
No início de junho de 2026, o ShinyHunters confirmou a diversos veículos de imprensa que havia penetrado com sucesso em instâncias do Oracle PeopleSoft, tanto na nuvem quanto em servidores locais, em mais de 100 organizações . O grupo alega ter roubado dados de mais de 300 instâncias separadas do PeopleSoft
.
O grupo empregou uma "corrente de dispositivos" ('gadget chain') — uma combinação de vulnerabilidades antigas, já conhecidas, encadeadas com explorações inéditas (zero-day) no PeopleSoft . De acordo com sua comunicação ao site BleepingComputer, o ataque não funciona de maneira uniforme; o sucesso depende de como cada alvo configurou sua implementação do PeopleSoft
.
Este modelo de "pague-ou-vaze" significa que quando as vítimas se recusam a pagar o resgate, os dados roubados são publicados no site de vazamentos do ShinyHunters .
As universidades foram as que mais sofreram com o ataque. O ShinyHunters concentrou seus esforços pesadamente em instituições de ensino superior, continuando um padrão já estabelecido em suas campanhas anteriores em 2026 contra a Canvas/Instructure e o Salesforce Experience Cloud .
A Universidade de Nottingham confirmou que foi invadida. Os atacantes se infiltraram no sistema de registros de alunos do Campus Solutions — que é fornecido pelo Oracle PeopleSoft — no final de maio de 2026 . Uma amostra dos dados exfiltrados, divulgada pelo ShinyHunters, inclui registros de estudantes, candidatos, auxílio financeiro, imigração, saúde e administração
. O grupo alega ter roubado mais de 40 GB de informações sensíveis, incluindo registros de cobrança e pagamento, detalhes de cartão de crédito, dados de financiamento estudantil e exportações do portal do campus, abrangendo os campi da Universidade de Nottingham no Reino Unido, Malásia e China
.
A campanha contra o PeopleSoft marca uma guinada tática significativa para o ShinyHunters. Durante a maior parte de 2025 e início de 2026, o grupo dependia quase que exclusivamente de abuso de identidade e acesso — golpes de voz (vishing), engenharia social, invasões de contas de SSO do Okta e uso indevido de tokens OAuth — para violar organizações . Relatórios da Mandiant e do Google Threat Intelligence Group documentaram como o ShinyHunters se passava por funcionários da central de TI, direcionava funcionários para sites de phishing com a marca da empresa e roubava credenciais de login único e códigos de autenticação multifator (MFA)
.
O boletim de inteligência de ameaças The Crosswalk afirmou categoricamente que o ShinyHunters "quase nunca explora vulnerabilidades de software" e, em vez disso, foca na verificação da central de ajuda, no MFA de funcionários e em tokens OAuth de aplicativos SaaS de terceiros . Os ataques ao PeopleSoft quebram completamente esse molde, usando explorações genuínas de software — incluindo falhas de dia zero — algo nunca antes visto em suas operações
.
Até 10 de junho de 2026, a Oracle não havia emitido nenhuma declaração pública ou alerta de segurança abordando especificamente esta campanha contra o PeopleSoft. Nenhum patch relacionado a esta atividade foi anunciado ou confirmado .
As autoridades do Reino Unido — incluindo o Gabinete do Comissário de Informação (ICO, na sigla em inglês) e as forças de segurança — não fizeram nenhum comentário público específico sobre o incidente. A Universidade de Nottingham gerenciou sua resposta internamente, informando os alunos diretamente e tirando sistemas do ar temporariamente para investigação .
A comunidade de segurança ainda não publicou amplamente indicadores de comprometimento (IoCs) específicos para o PeopleSoft, como endereços IP ou hashes de arquivos vinculados a esta campanha. A Huntress publicou um Perfil de Ator de Ameaça mais amplo com indicadores de rede associados à infraestrutura do ShinyHunters, mas eles estão relacionados a campanhas focadas em SaaS, não especificamente à exploração do PeopleSoft .
O boletim do The Crosswalk observa que a tática típica do ShinyHunters — abuso de identidade — raramente produz IoCs específicos de vulnerabilidade de software, tornando a caça defensiva para esta campanha em particular mais difícil .
A campanha do PeopleSoft se encaixa em uma brutal escalada ao longo do ano:
O Relatório de Investigações de Violação de Dados (DBIR) de 2026 da Verizon confirmou uma mudança estrutural: a exploração de vulnerabilidades ultrapassou o uso de credenciais roubadas como o principal vetor de violação pela primeira vez em 19 anos . A guinada do ShinyHunters para o uso de cadeias de exploração reais — em vez de abuso de identidade — está alinhada com essa tendência mais ampla e sinaliza que campanhas massivas e paralelas contra plataformas empresariais amplamente implementadas provavelmente continuarão.
Para as universidades, a lição é dura. A mesma cadeia de fornecimento de software consolidada que tornou plataformas como Canvas e PeopleSoft essenciais para o aprendizado remoto e administração também as transformou em pontos de falha únicos catastróficos quando os atacantes encontram uma brecha sem correção .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ShinyHunters iniciou uma campanha de roubo de dados e extorsão em junho de 2026 explorando vulnerabilidades no Oracle PeopleSoft, alegando ter invadido mais de 100 organizações.
ShinyHunters iniciou uma campanha de roubo de dados e extorsão em junho de 2026 explorando vulnerabilidades no Oracle PeopleSoft, alegando ter invadido mais de 100 organizações. O grupo usou uma 'corrente de dispositivos' ('gadget chain') que combina falhas conhecidas e inéditas (zero day) no PeopleSoft — uma mudança perigosa em relação ao seu método usual de abuso de identidade e golpes por...
Este é o terceiro grande ataque de ShinyHunters ao setor educacional em 2026, depois das invasões ao Canvas/Instructure e das explorações de configurações incorretas do Salesforce, sinalizando uma escalada agressiva e...