Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4797
)
-
▼
junio
(Total:
414
)
-
Usan proxies residenciales para ocultar actividad ...
-
Oracle soluciona vulnerabilidad zero-day de People...
-
ShinyHunters vulnera universidades mediante exploi...
-
Distribuciones de Linux menos conocidas
-
YouTube recupera los mensajes privados
-
Cuidado con vídeos para activar Windows y Office, ...
-
Google será responsable de los errores de su IA
-
Guía del Abandonware: qué es y dónde descargarlo
-
Usan AWS y Google Cloud para evadir detección y fi...
-
Vulnerabilidad crítica de Langflow permite ejecuta...
-
Actualización crítica de seguridad de Oracle para ...
-
Cómo solucionar el Error 1076 en Gemini
-
ReactOS ya puede ejecutar Half-Life
-
Vulnerabilidad en Teams para Android permite filtr...
-
Un YouTuber demandará a Samsung por no reemplazarl...
-
Europol desmantela AudiA6, el servicio de lavado d...
-
Claude 3.5: potencial oculto e inteligencia divina
-
Si vives en Estados Unidos, el PC te puede salvar ...
-
Hackean Claude Fable 5 en tiempo récord
-
CISA exige a agencias federales parchear vulnerabi...
-
Xbox se reinicia
-
Lisa Su advierte sobre las limitaciones de la IA
-
Investigador hackeó Google con IA y ganó 500.000 d...
-
Explotan 0-day de GreatXML para saltar BitLocker v...
-
OpenAI baja precios para ganar usuarios de Claude
-
Llega IPv8
-
Windows 95 en una calculadora tarda 7 minutos en a...
-
Samsung lanza Photo Prado: arte con IA
-
WhatsApp programará mensajes
-
Claude Mythos reduce días N a horas N creando expl...
-
GPT 5.6 llega este mes para superar a Gemini y Claude
-
Microsoft defiende la IA tras abucheos
-
Google rediseña sus chips de IA con Samsung e Intel
-
IA en el panel de KDE Plasma
-
Lenovo prepara otra subida de precios: sus PC serí...
-
DiffusionGemma: la IA de Google que prioriza la ve...
-
Vulnerabilidad de salto de directorio en Langflow,...
-
Estados Unidos quiere acabar con el anonimato de l...
-
Cómo detectar apps que ralentizan tu internet con ...
-
Empresas vuelven a contratar tras fallar la IA
-
Lanzan PoC de vulnerabilidad de escape de invitado...
-
Vulnerabilidad en Ivanti Endpoint Manager Mobile p...
-
Alerta sobre robos de WhatsApp por Ghostpairing
-
Samsung lleva los centros de datos de IA al mar
-
Otro colegio británico cierra sus puertas tras un ...
-
Google urge actualizar Android Auto por fallo crítico
-
Vulnerabilidades en Splunk Enterprise permiten eje...
-
CISA incluye vulnerabilidades de Cisco, Chrome y A...
-
GitHub desactivará los scripts de instalación de n...
-
Usan falsas utilidades para instalar ScreenConnect...
-
Claude 3.5 de Anthropic vulnerado para generar exp...
-
AMD EPYC Venice superaría por 3,3x a NVIDIA Vera p...
-
EE UU vigila a gigantes chinos
-
Nueva estrategia que usan para infectar por Instag...
-
Filtración de datos en la Universidad de Nottingha...
-
IA salvará drivers AMD Legacy en Linux
-
Botnet JDY vinculada a China amplía sus ataques co...
-
Sfdx Show: su invento hace explotar su PC
-
CEO de NVIDIA prevé crisis de RAM prolongada
-
Anthropic pide pausar la IA mundialmente
-
AMD cree que el precio de la RAM DDR5 volverá a pr...
-
SAP corrige vulnerabilidades críticas en NetWeaver...
-
Malware NFC imita apps bancarias en Android
-
Registros de Microsoft Entra revelan actividad sos...
-
Hackers pro-Corea del Norte infectan desarrollador...
-
Frost permite rastrear webs y apps vía SSD Timing
-
CISA advierte de vulnerabilidad 0-day en Google Ch...
-
Mercado tecnológico español crecerá hasta 13.200 m...
-
Ivanti, Fortinet y SAP lanzan actualizaciones para...
-
Microsoft busca identidad propia para sus agentes ...
-
Agente de IA OpenClaw filtra credenciales en simul...
-
Google presenta IA gratuita y más rápida que ChatGPT
-
Vulnerabilidades de RDP de Windows permiten expone...
-
Vulnerabilidad crítica de Veeam permite ataques RC...
-
Meta aprovechará datos comerciales externos para p...
-
Windows 11: claves de arranque seguro el 24 de junio
-
Ubuntu MATE regresará en Ubuntu 26.10
-
Gemini 3.5: el traductor universal en tiempo real
-
Claude duplica sus límites temporalmente
-
iOS 27 de Apple implementa inteligencia agente par...
-
Vulnerabilidades críticas de OpenSSL permiten ejec...
-
aMule 3.0.0 regresa con descargas 400 veces más rá...
-
Musk planea centros de datos IA espaciales
-
Anthropic lanza Claude Fable 5, el primer modelo d...
-
Claude Fable y Mythos 5 superan a GPT 5.5
-
Alerta global por el potencial del dron egipcio Ja...
-
Satélites rusos podrían interferir el GPS europeo
-
La iGPU Intel Graphics 2 Xe3 que se encuentra en C...
-
GitHub desactiva la ejecución automática de script...
-
ASUS presenta placa base CROSSHAIR 2006 no tiene c...
-
Xbox Project Helix recortará memoria y almacenamiento
-
RTX 60 llegarán en 2028
-
NVIDIA DLSS 4.5 y el salto gráfico de CONTROL Reso...
-
ChatGPT: riesgo de robo en compras online
-
Asetek Emma V3 Gen 10 consigue hasta 1,5 ºC menos ...
-
Vulnerabilidad 0-day de Windows BitLocker permite ...
-
Intel Z990 será un gran salto para las CPU Nova La...
-
Ivanti: Grave vulnerabilidad en Sentry permite eje...
-
Microsoft soluciona récord de 206 vulnerabilidades...
-
Detectan un fallo importante en el antivirus de Wi...
-
Anthropic lanza Claude Fable 5, su IA más potente ...
-
Europa obliga a Meta a abrir WhatsApp a IA rivales
-
iOS revela el iPhone Ultra plegable
-
Vulnerabilidad Zero-Day de RoguePlanet en Microsof...
-
Vulnerabilidad en FortiSandbox permite ejecutar co...
-
Robot humanoide conquista volcán y apunta al Everest
-
Ataque de secuestro de cuentas vulnera el servicio...
-
Amazon consumirá el 16,5% de la energía de Aragón
-
Llega códec AV2: 30% más compresión y gratis
-
Google Wallet: identidad digital en la UE
-
Microsoft Defender ya monitoriza el abuso del prot...
-
Ciberdelincuentes usan marcas de IA para robar cre...
-
Gemini de Google busca desplazar a ChatGPT con pre...
-
Nextcloud lanza Hub 26 y Euro-Office
-
Claude Fable: la IA que programa y juega sola
-
UNC3753 ataca bufetes estadounidenses con vishing ...
-
España sigue con WiFi obsoleto en 2026
-
OpenAI transformará ChatGPT
-
Apple abandona Intel en sus Mac
-
Nuevo grupo Pink ataca empresas para robar claves ...
-
Intel celebra los 48 años del primer procesador co...
-
ONU: IA gastará agua de 1.300 millones de personas...
-
Robots destrozan apartamento de Airbnb
-
NVIDIA se alía con Corea del Sur para impulsar la IA
-
Instala funciones ocultas de Windows 11 sin cuenta...
-
Nuevo grupo vinculado a China ataca servidores IIS...
-
Apple integra IA en Xcode 27
-
TDF defiende la soberanía del formato frente a Eur...
-
-
▼
junio
(Total:
414
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1357
)
vulnerabilidad
(
1232
)
hardware
(
725
)
Malware
(
706
)
google
(
673
)
software
(
629
)
privacidad
(
579
)
Windows
(
521
)
ransomware
(
475
)
android
(
427
)
cve
(
363
)
linux
(
320
)
tutorial
(
299
)
manual
(
281
)
exploit
(
267
)
nvidia
(
265
)
hacking
(
218
)
WhatsApp
(
173
)
ssd
(
157
)
Wifi
(
131
)
ddos
(
128
)
app
(
120
)
twitter
(
120
)
cifrado
(
115
)
programación
(
99
)
herramientas
(
80
)
youtube
(
78
)
Networking
(
73
)
sysadmin
(
71
)
firefox
(
66
)
firmware
(
60
)
office
(
60
)
adobe
(
56
)
Kernel
(
49
)
hack
(
47
)
antivirus
(
46
)
javascript
(
43
)
apache
(
42
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
34
)
multimedia
(
33
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
23
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
auditoría
(
13
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
AMD rediseñó el Ryzen 7 5800X3D para su regreso a AM4, integrando una segunda generación de 3D V-Cache debido a complicaciones en la fabri...
-
IPTV-org ofrece una lista IPTV con más de 42.000 canales de televisión gratuitos de todo el mundo, incluyendo noticias, deportes, docume...
-
El INCIBE alerta sobre el aumento de robos de cuentas de WhatsApp mediante la técnica de Ghostpairing , permitiendo a ciberdelincuentes ac...
ShinyHunters vulnera universidades mediante exploit de día cero en Oracle PeopleSoft (CVE-2026-35273)
sábado, 13 de junio de 2026
|
Publicado por
el-brujo
|
Editar entrada
El grupo de extorsión ShinyHunters utilizó una vulnerabilidad zero-day en Oracle PeopleSoft para robar datos, afectando principalmente a universidades, incluyendo la de Nottingham. El fallo permite la ejecución remota de código sin necesidad de autenticación, facilitando el acceso total al servidor. Mandiant recomienda restringir el acceso externo al Environment Management Hub y aplicar los parches de Oracle para mitigar el riesgo.
El grupo de extorsión ShinyHunters explotó un fallo no parcheado en Oracle PeopleSoft para irrumpir en sistemas empresariales, robar datos y exigir pagos para mantenerlos privados. La campaña afectó con mayor dureza a las universidades.
Mandiant de Google atribuye esto al grupo que rastrea como UNC6240, y sitúa la actividad entre el 27 de mayo y el 9 de junio. Oracle no publicó su aviso hasta el 10 de junio, por lo que el error fue un zero-day durante todo ese tiempo.
El fallo, CVE-2026-35273, es un error de ejecución remota de código en PeopleSoft Enterprise PeopleTools calificado con 9.8 sobre 10. No requiere inicio de sesión ni interacción del usuario, solo acceso a la red a través de HTTP para tomar el control del servidor. Si ejecutas PeopleSoft con el Environment Management Hub accesible desde el exterior, esa es tu exposición, y la medida inmediata es bloquear esos endpoints.
La vulnerabilidad se encuentra en el componente Updates Environment Management, la pieza detrás del Environment Management Hub (PSEMHUB). Oracle indica que PeopleTools 8.61 y 8.62 están afectados y afirma que las versiones anteriores, sin soporte, probablemente también sean vulnerables. Atribuye el informe a investigadores de TrendAI Zero Day Initiative y TrendAI Research.
El CTO de Mandiant, Charles Carmakal, confirmó que el error está siendo explotado en el mundo real; Oracle no ha dicho si ha detectado explotaciones. Su aviso remite a un documento de disponibilidad de parches tras un inicio de sesión de soporte, y no está claro si existe una corrección completa ampliamente disponible. Por ahora, la guía se centra en la mitigación.
Los detalles operativos se hicieron públicos porque los atacantes dejaron expuestas sus propias herramientas. El investigador @nahamike01 señaló públicamente los directorios abiertos. Mandiant analizó entonces cinco direcciones IP secuenciales que ejecutaban el servidor SimpleHTTP de Python en el puerto 8888. Esos servidores exponían los archivos de despliegue: un .bash_history compartido, agentes de gestión remota MeshCentral personalizados disfrazados de binarios de Microsoft Azure y un script de movimiento lateral.
Los agentes se comunicaban con un servidor de comando y control en azurenetfiles.net, un dominio elegido para parecerse a Azure NetApp Files. El script, llamado [victim]_fanout.sh, se propaga a través de SSH rociando una lista predefinida de nombres de usuario y contraseñas contra hosts internos extraídos de /etc/hosts, y luego deposita un archivo marcador llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en los directorios de PeopleSoft. El historial de comandos muestra los datos comprimidos con zstd y una conexión SSH saliente al servidor que aloja el espejo público del sitio de filtraciones de ShinyHunters.
Mandiant notificó a más de 100 organizaciones cuyas direcciones IP coincidían con endpoints vulnerables. El sesenta y ocho por ciento pertenecía a la educación superior, la mayoría en los Estados Unidos. Algunos bloquearon la actividad; otros fueron comprometidos y sus datos fueron publicados en el sitio de filtraciones.
La Universidad de Nottingham es una de las primeras víctimas confirmadas. Have I Been Pwned ha contabilizado unas 455.000 direcciones de correo electrónico únicas en el conjunto filtrado, que abarca a estudiantes actuales y antiguos alumnos, con nombres, direcciones, números de teléfono, números de pasaporte y detalles sobre etnia y discapacidades. La universidad ha confirmado la brecha.
La recomendación de Oracle es desactivar el servicio Environment Management Hub en configuraciones de varios servidores, o eliminar directamente la aplicación PSEMHUB en configuraciones de un solo servidor. Si no puedes hacer ninguna de las dos cosas, bloquea el acceso externo a /PSEMHUB/* (especialmente /PSEMHUB/hub) y /PSIGW/HttpListeningConnector en el perímetro.
Mandiant advierte que las reglas de inspección de cuerpo de WAF por sí solas no son suficientes, ya que pueden ser eludidas. Restringir estos endpoints no interrumpe las sesiones normales de los usuarios.
Luego busca señales de un compromiso existente:
* Registros de acceso de WebLogic que muestren solicitudes POST externas a /PSEMHUB/hub o /PSIGW/HttpListeningConnector.
* Archivos .jsp inesperados bajo el directorio de la aplicación web PSEMHUB.war, o carpetas extrañas llamadas logs, persistantstorage o scratchpad bajo las rutas de PSEMHUB.
* Archivos .xml modificados recientemente bajo envmetadata/data/environment de la raíz de documentos web, que pueden ser abusados para persistencia XMLDecoder que se activa en el siguiente reinicio.
* Tráfico SMB saliente en el puerto 445 desde hosts de PeopleSoft hacia destinos externos, que la cadena de explotación puede usar para capturar hashes NetNTLM de cuentas de máquina.
Aplica la actualización de Oracle para tu versión de PeopleTools una vez que confirmes que está disponible en My Oracle Support.
ShinyHunters dice que el contacto con las víctimas acaba de comenzar y no ha publicado a la mayoría de las organizaciones que reclama, por lo que es probable que aparezcan más nombres.
El método es la señal más clara. ShinyHunters se ha apoyado últimamente en el vishing, tokens robados y controles de acceso débiles para robar datos de plataformas SaaS y educativas. Un zero-day en el servidor de un software ERP local es un paso más allá, dirigido a los mismos objetivos ricos en datos.
La pregunta abierta es si se trató de un zero-day prestado puntual o del inicio del movimiento de ShinyHunters hacia la explotación de ERP.
Fuente:
THN
El grupo de extorsión ShinyHunters explotó un fallo no parcheado en Oracle PeopleSoft para irrumpir en sistemas empresariales, robar datos y exigir pagos para mantenerlos privados. La campaña afectó con mayor dureza a las universidades.Mandiant de Google atribuye esto al grupo que rastrea como UNC6240, y sitúa la actividad entre el 27 de mayo y el 9 de junio. Oracle no publicó su aviso hasta el 10 de junio, por lo que el error fue un zero-day durante todo ese tiempo.
El fallo, CVE-2026-35273, es un error de ejecución remota de código en PeopleSoft Enterprise PeopleTools calificado con 9.8 sobre 10. No requiere inicio de sesión ni interacción del usuario, solo acceso a la red a través de HTTP para tomar el control del servidor. Si ejecutas PeopleSoft con el Environment Management Hub accesible desde el exterior, esa es tu exposición, y la medida inmediata es bloquear esos endpoints.
La vulnerabilidad se encuentra en el componente Updates Environment Management, la pieza detrás del Environment Management Hub (PSEMHUB). Oracle indica que PeopleTools 8.61 y 8.62 están afectados y afirma que las versiones anteriores, sin soporte, probablemente también sean vulnerables. Atribuye el informe a investigadores de TrendAI Zero Day Initiative y TrendAI Research.
El CTO de Mandiant, Charles Carmakal, confirmó que el error está siendo explotado en el mundo real; Oracle no ha dicho si ha detectado explotaciones. Su aviso remite a un documento de disponibilidad de parches tras un inicio de sesión de soporte, y no está claro si existe una corrección completa ampliamente disponible. Por ahora, la guía se centra en la mitigación.
Detalles operativos
Los detalles operativos se hicieron públicos porque los atacantes dejaron expuestas sus propias herramientas. El investigador @nahamike01 señaló públicamente los directorios abiertos. Mandiant analizó entonces cinco direcciones IP secuenciales que ejecutaban el servidor SimpleHTTP de Python en el puerto 8888. Esos servidores exponían los archivos de despliegue: un .bash_history compartido, agentes de gestión remota MeshCentral personalizados disfrazados de binarios de Microsoft Azure y un script de movimiento lateral.
Los agentes se comunicaban con un servidor de comando y control en azurenetfiles.net, un dominio elegido para parecerse a Azure NetApp Files. El script, llamado [victim]_fanout.sh, se propaga a través de SSH rociando una lista predefinida de nombres de usuario y contraseñas contra hosts internos extraídos de /etc/hosts, y luego deposita un archivo marcador llamado README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT en los directorios de PeopleSoft. El historial de comandos muestra los datos comprimidos con zstd y una conexión SSH saliente al servidor que aloja el espejo público del sitio de filtraciones de ShinyHunters.
Mandiant notificó a más de 100 organizaciones cuyas direcciones IP coincidían con endpoints vulnerables. El sesenta y ocho por ciento pertenecía a la educación superior, la mayoría en los Estados Unidos. Algunos bloquearon la actividad; otros fueron comprometidos y sus datos fueron publicados en el sitio de filtraciones.
La Universidad de Nottingham es una de las primeras víctimas confirmadas. Have I Been Pwned ha contabilizado unas 455.000 direcciones de correo electrónico únicas en el conjunto filtrado, que abarca a estudiantes actuales y antiguos alumnos, con nombres, direcciones, números de teléfono, números de pasaporte y detalles sobre etnia y discapacidades. La universidad ha confirmado la brecha.
La recomendación de Oracle es desactivar el servicio Environment Management Hub en configuraciones de varios servidores, o eliminar directamente la aplicación PSEMHUB en configuraciones de un solo servidor. Si no puedes hacer ninguna de las dos cosas, bloquea el acceso externo a /PSEMHUB/* (especialmente /PSEMHUB/hub) y /PSIGW/HttpListeningConnector en el perímetro.
Mandiant advierte que las reglas de inspección de cuerpo de WAF por sí solas no son suficientes, ya que pueden ser eludidas. Restringir estos endpoints no interrumpe las sesiones normales de los usuarios.
Búsqueda de compromiso
Luego busca señales de un compromiso existente:
* Registros de acceso de WebLogic que muestren solicitudes POST externas a /PSEMHUB/hub o /PSIGW/HttpListeningConnector.
* Archivos .jsp inesperados bajo el directorio de la aplicación web PSEMHUB.war, o carpetas extrañas llamadas logs, persistantstorage o scratchpad bajo las rutas de PSEMHUB.
* Archivos .xml modificados recientemente bajo envmetadata/data/environment de la raíz de documentos web, que pueden ser abusados para persistencia XMLDecoder que se activa en el siguiente reinicio.
* Tráfico SMB saliente en el puerto 445 desde hosts de PeopleSoft hacia destinos externos, que la cadena de explotación puede usar para capturar hashes NetNTLM de cuentas de máquina.
Aplica la actualización de Oracle para tu versión de PeopleTools una vez que confirmes que está disponible en My Oracle Support.
ShinyHunters dice que el contacto con las víctimas acaba de comenzar y no ha publicado a la mayoría de las organizaciones que reclama, por lo que es probable que aparezcan más nombres.
El método es la señal más clara. ShinyHunters se ha apoyado últimamente en el vishing, tokens robados y controles de acceso débiles para robar datos de plataformas SaaS y educativas. Un zero-day en el servidor de un software ERP local es un paso más allá, dirigido a los mismos objetivos ricos en datos.
La pregunta abierta es si se trató de un zero-day prestado puntual o del inicio del movimiento de ShinyHunters hacia la explotación de ERP.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.