La Asociación Nacional de Comisionados de Seguros (NAIC) declaró que el grupo de extorsión ShinyHunters solo obtuvo datos disponibles públicamente, registros desactualizados y archivos de configuración después de violar sus sistemas al explotar una vulnerabilidad de día cero en un servidor Oracle PeopleSoft.
NAIC, organismo regulador de seguros presente en los 50 estados de EE. UU., identificó el 11 de junio que su sistema PeopleSoft había sido accedido por un tercero no autorizado y descubrió que 'un tercero no autorizado obtuvo acceso a una parte de nuestros sistemas de TI'. ShinyHunters reclamó el ataque y filtró los datos robados tras la negativa de la organización a pagar un rescate.
En respuesta a la filtración, NAIC aclaró que los atacantes accedieron y, en algunos casos, robaron informes financieros estatutarios ya disponibles públicamente, datos de agencias de calificación crediticia, registros obsoletos e información de configuración. La investigación no encontró evidencia de exposición de información personal identificable (PII) ni datos financieros, y contradijo directamente las afirmaciones anteriores de los atacantes sobre haber comprometido plataformas críticas como SERFF, OPTins y SBS.
El incidente tuvo consecuencias operativas: las agencias de calificación crediticia suspendieron temporalmente las transmisiones de datos y NAIC pausó el trabajo de designación de inversiones. Sin embargo, existen discrepancias significativas entre las afirmaciones de los hackers y los hallazgos de la organización.
En una actualización del 25 de junio, ShinyHunters afirmó tener 3.1 TB de datos correspondientes a 105,000 archivos robados de los sistemas de NAIC, incluyendo servidores INSData y Vision, 264,000 PDFs de declaraciones regulatorias de aseguradoras entre 2017 y 2024, 2,000 registros de clientes/pedidos/pagos, 45,000 archivos de agencias de calificación, configuraciones de infraestructura AWS y credenciales almacenadas para entornos de producción de SERFF, OPTins y UCAA.
Los hackers señalaron que un resumen anterior de los datos robados fue exagerado debido a alucinaciones de IA al evaluar los archivos, pero aseguraron que el inventario más reciente fue validado por un revisor humano y debe considerarse preciso. NAIC indicó que todos los sistemas afectados ya han sido remediados y que están implementando defensas adicionales para prevenir futuros ataques.
La ola de ataques de ShinyHunters utilizando la vulnerabilidad de día cero (CVE-2026-35273) en Oracle PeopleSoft ha afectado presuntamente a más de 100 organizaciones. BleepingComputer informó sobre estos ataques antes de que Oracle revelara públicamente el problema de seguridad. Tanto instancias en la nube como locales de PeopleSoft fueron atacadas, dejando demandas de extorsión firmadas por ShinyHunters. Los hackers indicaron que la mayoría de las organizaciones objetivo pertenecían al sector educativo y ya habían sido extorsionadas anteriormente.



















Deja una respuesta