Nissan divulga filtración de datos de empleados vinculada a ataques de día cero en Oracle

Nissan está advirtiendo que sufrió una violación de datos que afecta a empleados actuales y anteriores, después de que actores de amenazas explotaran una vulnerabilidad de Oracle PeopleSoft en ataques de robo de datos previamente vinculados al grupo de extorsión ShinyHunters.

En notificaciones de violación presentadas ante la Oficina del Fiscal General de California, Oracle afirma que estos ataques de robo de datos afectaron a cientos de empresas y que Nissan fue un objetivo específico en la campaña.

“Nissan Americas utiliza software Oracle PeopleSoft para gestionar información de empleados, incluyendo nóminas, administración fiscal y otros registros de personal”, señalan las notificaciones. “Oracle nos ha informado que hubo un evento cibernético y que los registros de personal de cientos de empresas pueden haber sido obtenidos por los llamados actores de amenazas. Desde entonces, hemos sabido que Nissan fue específicamente atacada en esta campaña”.

Nissan indica que aún se encuentra en las primeras etapas de la investigación y no ha determinado el impacto total de la violación, pero cree que los atacantes accedieron a información personal que podría incluir datos de contacto de empleados, información bancaria, números de Seguro Social, números de Seguro Social (Canadá), números de identificación nacional, información financiera y fiscal, e información de dependientes y beneficiarios.

Se cree que el incidente afecta a empleados actuales y anteriores de Nissan en Estados Unidos, Canadá, México y Brasil.

Nissan afirma que activó su respuesta a incidentes tras conocer la violación, contrató expertos externos en ciberseguridad, aseguró los sistemas afectados y está trabajando con Oracle para abordar el problema. La compañía también tomó medidas para detener el acceso no autorizado y prevenir una mayor divulgación de información de los empleados, y ofrecerá servicios gratuitos de monitoreo de crédito y dark web a las personas afectadas donde estén disponibles.

Como precaución adicional, Nissan está restringiendo el acceso a los comprobantes de pago de los empleados y los cambios de depósito directo a computadoras de la red de la empresa o conexiones VPN seguras, mientras implementa medidas adicionales de verificación de identidad antes de procesar solicitudes de nómina.

El fabricante de automóviles dice que los empleados cuya información se determine finalmente que ha sido expuesta recibirán notificaciones adicionales detallando qué datos fueron afectados.

Vinculado a los ataques de día cero de ShinyHunters a PeopleSoft

Se cree que la divulgación se deriva de la explotación generalizada de servidores Oracle PeopleSoft, reportada por primera vez por BleepingComputer a principios de este mes. Según el informe inicial, los actores de amenazas explotaron una vulnerabilidad de día cero en Oracle PeopleSoft para comprometer instancias y robar datos.

El grupo de extorsión ShinyHunters reclamó la autoría de los ataques, informando a BleepingComputer que se comprometieron más de 300 instancias de PeopleSoft en 100 organizaciones. Poco después, Oracle reveló una vulnerabilidad crítica en Oracle PeopleSoft PeopleTools, identificada como CVE-2026-35273, y lanzó mitigaciones de emergencia.

Si bien Oracle aún no ha confirmado públicamente que la falla fue explotada, Mandiant confirmó posteriormente que los actores de amenazas explotaron la vulnerabilidad CVE-2026-35273 de Oracle PeopleSoft como un día cero en ataques de robo de datos entre el 27 de mayo y el 9 de junio.

Estos ataques afectaron principalmente a organizaciones del sector educativo, y Mandiant dijo que notificó a más de 100 organizaciones, confirmando la información compartida previamente por ShinyHunters.

Desde entonces, ShinyHunters ha comenzado a filtrar datos robados en estos ataques en su sitio de filtración, incluidos los de la Universidad de Nottingham y la Asociación Nacional de Comisionados de Seguros (NAIC). Los actores de amenazas son un grupo de extorsión bien conocido que comúnmente ataca Salesforce, Snowflake, socios de integración de terceros y otros entornos SaaS en la nube para robar datos.

ShinyHunters atacó recientemente al sector educativo en un ciberataque separado contra Instructure Canvas, robando 280 millones de registros de datos de estudiantes, profesores y personal. Instructure pagó posteriormente un rescate para evitar que los datos fueran filtrados.

image
image
article image
article image