Quand on confie sa paie à un logiciel RH, on ne s’attend pas à voir ses coordonnées bancaires partir en balade. Nissan rejoint la liste des clients Oracle pris dans une vague de vol de données liée à PeopleSoft. Le constructeur japonais prévient que des informations sur des employés actuels et anciens ont pu être consultées après l’exploitation d’une faille critique dans Oracle PeopleSoft. Les attaques s’inscrivent dans une campagne déjà associée au groupe d’extorsion ShinyHunters.
La société n’a pas précisé combien de personnes sont touchées. Les notifications évoquent des employés de Nissan en Amérique du Nord et du Sud, avec des dossiers potentiellement exposés aux États-Unis, au Canada, au Mexique et au Brésil. Au menu des données concernées : informations d’identité, coordonnées bancaires, éléments fiscaux et renseignements sur les personnes à charge ou bénéficiaires.
Points clés
- Nissan signale une compromission de données employés via une zero-day Oracle PeopleSoft
- Paie, coordonnées bancaires, données fiscales et d’identité potentiellement exposées en Amérique du Nord et du Sud
- Attaques menées entre le 27 mai et le 9 juin 2026, avant le correctif d’Oracle
- Campagne reliée à ShinyHunters (UNC6240) touchant au moins 100 organisations et 300 instances PeopleSoft
Une faille Oracle en guise de porte d’entrée
L’incident découle de l’exploitation d’une vulnérabilité dans Oracle PeopleSoft, le logiciel de gestion des ressources humaines et de la paie déployé par de grandes organisations. Oracle a publié une alerte hors cycle en juin 2026 pour une faille critique dans PeopleTools, la couche technique de PeopleSoft, suivie de correctifs d’urgence.
Des chercheurs en sécurité ont indiqué que cette faille était exploitable sans authentification, ce qui en faisait une zero-day au moment des attaques. Les activités malveillantes auraient eu lieu entre le 27 mai et le 9 juin 2026, soit avant la publication de l’avis d’Oracle. Le groupe suivi par Mandiant sous le nom UNC6240, présenté par plusieurs sources comme ShinyHunters, a été relié à cette série d’attaques contre des instances PeopleSoft.
Nissan Americas indique dans une notification adressée à ses salariés avoir été « spécifiquement ciblé » dans une attaque visant des données personnelles et de paie.
Paie, impôts et identité dans la nature
Le courrier envoyé aux employés énumère les catégories d’informations susceptibles d’avoir été consultées : nom, coordonnées, numéros d’identification nationaux, données bancaires et de dépôt direct, éléments financiers et fiscaux, plus les renseignements sur les personnes à charge et les bénéficiaires. Nissan précise dans une FAQ interne que l’accès à certaines fonctions sensibles passait uniquement par le réseau de l’entreprise ou un VPN sécurisé, avec vérification d’identité renforcée pour les changements de paie.
Côté réponse, le constructeur a activé son plan de gestion d’incident, mobilisé des experts externes en cybersécurité et coordonné ses actions avec Oracle et les forces de l’ordre. Il n’a pas précisé si l’environnement PeopleSoft compromis était hébergé par Oracle ou en interne, ni quand exactement Oracle l’a averti de la compromission. Détail qui a son importance quand on cherche à savoir qui tenait les clés.
Une campagne tentaculaire contre les clients PeopleSoft
Le dossier s’ajoute à une série d’incidents touchant des organisations utilisatrices d’Oracle PeopleSoft. Des médias spécialisés évoquent au moins 100 organisations et environ 300 instances PeopleSoft touchées dans cette campagne. Le secteur de l’éducation a été particulièrement visé, mais l’affaire Nissan prouve que les environnements de paie d’entreprise n’ont pas été épargnés.
Pour l’heure, Nissan n’a livré ni chiffre final sur le nombre d’employés affectés ni confirmation publique d’un lien direct avec ShinyHunters. Le calendrier, la nature de la faille et la description technique fournie par l’entreprise recoupent pourtant tous les éléments déjà attribués à cette vague d’attaques.