voteinutile.fr logo

PeopleSoft sous le feu de ShinyHunters : le NAIC minimise, la campagne ratisse 100 organisations

Quand un régulateur de l’assurance se fait pirater, on attend le pire. Le National Association of Insurance Commissioners (NAIC), structure qui coordonne les régulateurs de l’assurance aux États-Unis, vient de revoir sa copie sur l’intrusion attribuée à ShinyHunters dans son environnement Oracle PeopleSoft. Le verdict maison : rien de bien grave. Selon l’organisation, les attaquants n’ont emporté que des données publiques, des journaux obsolètes et des fichiers de configuration.

L’épisode attribué à ShinyHunters s’inscrit dans une campagne autrement plus vaste contre des serveurs PeopleSoft, exploités via une faille zero-day qu’Oracle n’a identifiée qu’une fois les dégâts entamés.

Points clés

  • Le NAIC affirme que seuls des données publiques, logs obsolètes et fichiers de configuration ont été volés
  • La campagne ShinyHunters exploite CVE-2026-35273, faille zero-day notée 9,8 sur l’échelle CVSS dans Oracle PeopleSoft
  • Plus de 100 organisations touchées et environ 300 instances visées entre le 27 mai et le 9 juin 2026
  • Le secteur éducatif est ciblé en priorité, avec l’Université de Nottingham parmi les victimes confirmées

Ce que le NAIC dit avoir perdu

D’après les éléments publiés, les données exfiltrées ne comprendraient aucune information personnelle sensible. Le NAIC évoque des données publiquement accessibles, des logs anciens et des fichiers de configuration. Aucune donnée bancaire ou de paiement signalée, et le périmètre exact des systèmes touchés reste flou.

Une enquête interne aurait conclu à l’absence de données clients, de dossiers RH et d’informations de paiement. En clair : ils auraient piqué le contenu de la corbeille plutôt que le coffre-fort. La nuance vaut ce qu’elle vaut tant que personne ne contredit le constat.

Une faille zero-day notée 9,8 sur 10

La campagne repose sur l’exploitation d’une vulnérabilité critique dans Oracle PeopleSoft, repérée avant la publication de l’alerte officielle. Google et Mandiant l’ont reliée à CVE-2026-35273, notée 9,8 sur l’échelle CVSS et affectant PeopleTools 8.61 et 8.62. Oracle a publié une alerte de sécurité hors cycle le 10 juin 2026, soit après le pic des attaques.

Les recherches du Google Threat Intelligence Group et de Mandiant situent l’activité entre le 27 mai et le 9 juin 2026, avec plus de 100 organisations touchées et environ 300 instances visées. Le groupe, suivi sous le nom UNC6240, a ciblé en priorité des universités exposant des instances PeopleSoft. L’Université de Nottingham figure parmi les victimes confirmées, avec publication de données après l’intrusion.

Le chantage en bout de chaîne

L’accès initial n’est que la première étape. Les chercheurs décrivent une chaîne combinant vulnérabilités anciennes et faille zero-day, puis exfiltration et chantage. Quand les victimes refusent de payer, les données atterrissent sur le site de fuite du groupe.

Pour le NAIC, l’enjeu reste la portée réelle de l’accès obtenu. La version officielle se limite à des données publiques et à des fichiers techniques. Les autres victimes de la même campagne, elles, ont fait état de dizaines de milliers de fichiers et de plusieurs centaines de milliers d’enregistrements. Quand un régulateur de l’assurance assure que tout va bien, on garde quand même un œil sur la franchise.

Commentaires