AUSTIN / LONDON (IT BOLTWISE) – Die Hackergruppe ShinyHunters hat laut Berichten Daten aus mehr als 100 Organisationen abgezogen und trifft damit auch den PeopleSoft-Umfeldbereich. Besonders schwer wiegt der Fall um die US-Versicherungsaufsicht NAIC: angeblich 3,1 Terabyte, darunter Produktionslogs, Cloud-Konfigurationen und Finanzberichte. Technisch verweist der Vorfall auf eine PeopleSoft-Schwachstelle mit kritischem CVSS-Score von 9,8, die Angreifer für SSRF bis hin zur Code-Ausführung missbrauchten. Parallel steht mit CVE-2026-46817 bereits die nächste Oracle-Exposure-Route im Raum, während Betroffene bei der Wiederherstellung eng mit Behörden und Incident-Response-Teams arbeiten.

ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC
ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

ShinyHunters bringt im PeopleSoft-Ökosystem eine neue Welle in Bewegung: Laut den vorliegenden Angaben betrifft der Datendiebstahl über 100 Organisationen, darunter die Nissan Americas sowie die US-Versicherungsaufsicht NAIC. Für viele Unternehmen ist das vor allem deshalb beunruhigend, weil PeopleSoft nicht als „Randsoftware“ gilt, sondern in Kernprozessen für HR, Finanzen und Compliance genutzt wird. Wenn in diesem Umfeld Identitäts- und Abrechnungsdaten, Sozialversicherungsnummern sowie Bankverbindungen auf dem Spiel stehen, verschiebt sich das Risiko sofort von der IT-Ebene hin zu Zahlungsausfällen, Betrugsfällen und langfristigen Reputationsschäden. Unmittelbar auffällig: Die Angreifer koppeln Exfiltration nicht nur an Daten, sondern auch an scheinbar legitime Zugriffswege.

Beim Nissan-Fall zeigt sich das Muster besonders klar. Nissan bestätigte einen massiven Datendiebstahl und nennt den Zugriff auf personenbezogene Informationen aktiver und ehemaliger Mitarbeiter in mehreren Ländern: USA, Kanada, Mexiko und Brasilien. Die Palette ist typisch für „High-Value“-Ziele: Namen, Kontaktdaten, Sozialversicherungsnummern, Bankverbindungen und Steuerunterlagen. Zusätzlich könnten Daten zu Angehörigen und Begünstigten betroffen sein. Die Reaktion folgt dem Standard in der Enterprise-Security: Nissan beauftragte Mandiant mit der Untersuchung und bot Betroffenen Kredit- und Dark-Web-Überwachungsdienste an. Der entscheidende technische Hinweis: Angreifer verwendeten MeshCentral-Agenten, verkleidet als Azure-Dienste, um Zugriff und Persistenz zu tarnen.

Technisch rückt damit eine Schwachstelle in den Fokus, die in der Praxis häufig zu langsam gepatcht wird: CVE-2026-35273 in Oracle PeopleSoft. Der CVSS-Score von 9,8 ist hoch genug, um bei vielen Security-Teams automatisch „Urgent“-Queues auszulösen, dennoch zeigt der Zeitraum der Ausnutzung ein Problem im Betriebsalltag. Laut den Angaben erstreckte sich die Angriffswelle vom 27. Mai bis 9. Juni 2026 und traf vor allem PeopleSoft-Versionen 8.61 und 8.62. Die Schwachstelle erlaubt Server-Side-Request-Forgery (SSRF) und konnte offenbar bis zur vollständigen Code-Ausführung ausgenutzt werden. Damit wird aus einer reinen Zugriffs-Umleitung ein echter Kompromittierungsweg für Server-Logik, interne Netzsegmente und nachgelagerte Services. Das ist der Punkt, an dem viele „Perimeter-orientierte“ Schutzkonzepte ihre Grenzen erreichen.

Oracle reagierte am 10. Juni mit einem Notfall-Patch, und Experten ordneten auch bestimmte IP-Bereiche sowie eine für den Datendiebstahl genutzte Domain zu. Für Teams, die nicht sofort patchen konnten, kursieren zusätzlich operative Empfehlungen wie das Blockieren bestimmter interner Endpunkte, etwa des HttpListeningConnector. Solche Workarounds sind in der Realität oft der einzige Weg, um Risiko zu reduzieren, während Change-Fenster, Regressionstests und Validierungszyklen laufen. Im Vergleich dazu setzen viele moderne Security-Anbieter verstärkt auf „Compensating Controls“: Zero-Trust-Netzwerksegmentierung, striktes Egress-Filtering und Telemetrie für ungewöhnliche Request-Pfade. Wettbewerber im Incident-Response- und Threat-Detection-Umfeld wie CrowdStrike oder SentinelOne würden in ähnlichen Fällen typischerweise zusätzlich IOCs in EDR-Sicht „hart“ machen, etwa über Prozessketten und Netzwerk-Behaviors statt nur über IP-Listen.

Der zweite Schwerpunkt des Vorfalls liegt bei der NAIC. Am 11. Juni entdeckte die Behörde den Einbruch, ShinyHunters behauptet, 3,1 Terabyte Daten mit über 105.000 Dateien erbeutet zu haben. Die NAIC betont zwar, keine persönlichen oder Finanzdaten seien kompromittiert worden, doch die Beschreibung der abgeflossenen Inhalte ist dennoch gravierend: Produktionslogs, Cloud-Konfigurationen und gesetzliche Finanzberichte. In der Praxis sind gerade Logs und Konfigurationen „Schlüsselmaterial“ für Angreifer, weil daraus Systemarchitekturen, Berechtigungsmodelle und wiederverwendbare Einstiegspfade hervorgehen. Besonders spürbar wird der Marktimpact: Mehrere große Ratingagenturen, darunter Moody’s und KBRA, stellten Datenfeeds aus der NAIC ein, nachdem proprietäre Ratingdaten abgeflossen sein sollen. Analysten fassen das Risiko oft so zusammen: „Sobald Konfigurationen und produktionsnahe Artefakte Abfluss finden, verschiebt sich der Aufwand vom Patchen hin zum Neu-Betreiben von Vertrauen.“

Interessant ist auch die Dimension entlang der Lieferkette: Rund 68 Prozent der betroffenen PeopleSoft-Instanzen sollen zu Universitäten gehört haben. Das ist ein wichtiges Signal für CISOs im Bildungs- und Public-Sektor, weil dort häufig heterogene Patchstände, selbstbetriebene Integrationen und historisch gewachsene Datenflüsse zusammenkommen. Hinzu kommt, dass die Angreifer die Zahlungsanbindung der NAIC über PeopleSoft zunächst lahmgelegt sehen lassen und an der Wiederherstellung mit dem FBI und externen Experten gearbeitet wird. Für betroffene Organisationen heißt das konkret: Incident Response umfasst nicht nur Forensik, sondern auch die Rekonstruktion von Datenpipelines, das erneute Validieren von Berechtigungen und das kontrollierte Wiederanlaufen von Zahlungs- und Meldeprozessen. Datenschutzrechtlich liegt der Schwerpunkt bei Dokumentationspflichten, Auskunfts- und Benachrichtigungslasten sowie bei der Bewertung, ob Identifikations- und Zuordnungsdaten indirekt dennoch kompromittiert wurden.

Während die erste Welle bearbeitet wird, kündigt sich bereits die nächste Exposure-Route an: Seit dem 29. Juni nutzen Angreifer eine weitere kritische Oracle-Sicherheitslücke im Oracle E-Business Suite, CVE-2026-46817. Diese Schwachstelle ermöglicht unauthentifizierte HTTP-Übernahmen von Oracle-Zahlungssystemen. Der Timing-Aspekt ist für den Markt entscheidend: Unternehmen, die Patch-Fähigkeit nur als punktuelle Aufgabe verstanden haben, rutschen bei „Mehrfach-Exposures“ in einen gefährlichen Rhythmus aus Wiederkompromittierung und Betriebsunterbrechung. Für Entwickler und Betriebsteams bedeutet das außerdem: Security Monitoring muss tiefer in Application-Layer-Events greifen, etwa über Validierung von Requests, ungewöhnliche Header-/Endpoint-Nutzung und die Korrelation mit administrativen Konfigurationsänderungen. In der Zukunft werden genau solche Telemetrie- und Governance-Mechanismen darüber entscheiden, ob Patches zu Resilienz führen oder nur zu einem „späteren“ Wiederangriff.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC".
Stichwörter Cloud CVE Datendiebstahl Datenleck FBI Hacker Incident Response Konfiguration Mandiant Naic Nissan Oracle Peoplesoft Sicherheit Ssrf
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ShinyHunters-Angriff auf Oracle PeopleSoft: CVE-9,8 und 3,1 TB bei NAIC« bei Google Deutschland suchen, bei Bing oder Google News!


    896 Leser gerade online auf IT BOLTWISE
    KI-Jobs