
ShinyHunters evade firewalls y vuelve a atacar Oracle PeopleSoft
El grupo de extorsión codificó la letra P en la ruta vulnerable para saltarse los firewalls que varias empresas usaron en vez del parche de junio, e instaló una puerta trasera nueva en decenas de sistemas.
Bloquear con el firewall el acceso a una ruta vulnerable no sustituye instalar el parche. Eso es lo que confirmaron, otra vez, las organizaciones que usan Oracle PeopleSoft y que en junio eligieron esa salida más rápida en lugar de corregir la falla de raíz: el grupo de extorsión ShinyHunters, también identificado como UNC6240, encontró la forma de rodear esos firewalls con un truco simple de codificación y volvió a entrar.
Mandiant y el Grupo de Inteligencia de Amenazas de Google (GTIG) documentaron el hallazgo el 25 de septiembre en el blog de Google Cloud. La falla es CVE-2026-35273, con una calificación de gravedad de 9.8 sobre 10: permite ejecutar código de forma remota sin necesidad de autenticarse, y afecta las versiones 8.61 y 8.62 de PeopleSoft Enterprise PeopleTools, en su módulo de administración de actualizaciones. Oracle la corrigió con una alerta fuera de calendario el 10 de junio, según Rapid7, luego de que se abusara de ella como día cero entre finales de mayo y principios de junio: impactó a más de 100 organizaciones, con las universidades estadounidenses concentrando el 68 % de los casos.
Ante ese primer ataque, varias organizaciones optaron por una defensa distinta a la de Oracle: cerrar con su propio firewall el acceso a la ruta `/PSEMHUB/`. Según Mandiant, ShinyHunters descubrió que sustituir la letra P por su código de URL, `%50`, deja pasar la solicitud sin que el firewall la reconozca, mientras el servidor de Oracle sí la interpreta y la ejecuta con normalidad.
Muchas reglas de firewall comparan la ruta tal cual llega, antes de decodificarla, pero el servidor de PeopleSoft sí la decodifica antes de atender la solicitud.
Con ese acceso, el grupo instaló una puerta trasera a la que Mandiant bautizó SIDEEYE, junto con herramientas legítimas reaprovechadas para mantener el control remoto, según BleepingComputer. La empresa dice haber hallado decenas de sistemas comprometidos en educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno.
No es la primera vez que ShinyHunters saca provecho de este servidor en semanas recientes: el propio grupo afirmó el 22 de septiembre haber sustraído información de casi cinco mil trabajadores del FBI aprovechando otro servidor de la misma plataforma, y días después, el 26, dijo contar además con historiales médicos y psiquiátricos del personal de esa agencia, algo que este medio ya reportó. Lo nuevo es la técnica de evasión y la puerta trasera SIDEEYE, que Mandiant documenta como una segunda oleada contra víctimas que sí tomaron una medida de mitigación, aunque no la correcta.
Para cualquier institución que dependa de PeopleSoft, el caso deja una lección concreta: cerrar una ruta con el firewall no sustituye el parche de Oracle disponible desde junio, porque el propio mecanismo de decodificación del servidor anula esa defensa. Nadie ha hecho pública todavía la nómina de víctimas de esta nueva oleada, así que no se sabe si alguna opera en México, y Oracle no se ha pronunciado sobre este método específico de evasión.


