Un reciente informe de Mandiant, la división de ciberseguridad de Google, revela que el grupo de extorsión conocido como ShinyHunters (rastreado como UNC6240) aprovechó una vulnerabilidad cero en Oracle PeopleSoft para infiltrarse en sistemas universitarios y robar información sensible. La campaña, activa entre el 27 de mayo y el 9 de junio de 2026, destacó por su enfoque en instituciones educativas, que suelen ser blancos atractivos para atacantes debido a su infraestructura crítica y la posible reticencia a actualizar sistemas heredados.
Oracle PeopleSoft, una suite de software empresarial utilizada para gestión administrativa, recursos humanos y finanzas, es ampliamente implementada en universidades y organizaciones gubernamentales. La vulnerabilidad CVE-2026-35273 permitió a los atacantes acceder sin autenticación a bases de datos y sistemas operativos, exponiendo datos como información personal de estudiantes, registros académicos y configuraciones de red. Oracle no publicó una actualización de seguridad hasta el 10 de junio, un día después del cierre de la campaña atribuida a UNC6240, lo que subraya la ventana crítica en la que los sistemas permanecen expuestos ante amenazas de este tipo.
Este incidente refleja una tendencia creciente en el ciberespacio: los atacantes priorizan vulnerabilidades no divulgadas públicamente (zero-days) para maximizar el impacto antes de que los parches estén disponibles. Según Mandiant, UNC6240 utilizó tácticas de acceso inicial y movimiento lateral para escalar privilegios y exfiltrar datos, típicas de operaciones de extorsión modernas. Los atacantes no solo roban información, sino que también exigen pagos para evitar su publicación, un modelo de negocio que ha ganado terreno en los últimos años.
Para los responsables de TI en el sector educativo, este caso resalta la importancia de mantener sistemas actualizados y monitorear activamente las notificaciones de seguridad. Las universidades, con su enfoque en la investigación y la enseñanza, suelen operar con presupuestos limitados para ciberseguridad, lo que las hace más vulnerables a estos ataques. Además, la dependencia de software heredado como PeopleSoft complica la implementación de soluciones de protección en tiempo real.
La noticia también plantea preguntas sobre la transparencia de Oracle. La demora en la divulgación de la vulnerabilidad podría haber permitido que más instituciones sufrieran ataques similares. Expertos en ciberseguridad recomiendan que las empresas adopten un enfoque proactivo de gestión de riesgos, incluyendo auditorías periódicas y protocolos de respuesta a incidentes. Mientras tanto, el caso de ShinyHunters sirve como recordatorio de que incluso las herramientas empresariales más establecidas pueden convertirse en puntos de entrada para amenazas si no se actualizan con prontitud.
En un contexto donde la digitalización de la educación avanza a gran velocidad, este ataque subraya la necesidad de equilibrar innovación con seguridad. Las universidades y otras organizaciones deben priorizar la protección de sus activos digitales, especialmente aquellos que manejan datos sensibles. La lección es clara: en el mundo de la ciberseguridad, la velocidad de respuesta es tan crucial como la eficacia de los controles implementados.