Cosa è successo

Il gruppo di cyber-estorsione ShinyHunters rivendica di aver violato sistemi dell'FBI sfruttando una vulnerabilità zero-day non ancora divulgata in Oracle PeopleSoft, e di aver sottratto tra i 2 e i 3 terabyte di dati. Secondo quanto dichiarato dal gruppo a più testate specializzate, la falla sarebbe stata individuata nella notte di lunedì 21 settembre 2026 e sfruttata nelle ore immediatamente successive contro l'infrastruttura dell'FBI, con accesso iniziale attraverso un percorso /PSEMHUB/ sul portale di reclutamento apply.fbijobs.gov, per poi muoversi lateralmente verso l'infrastruttura AWS GovCloud gestita dal Bureau.

Gli attaccanti sostengono che la vulnerabilità consenta l'esecuzione di codice da remoto e affermano di aver sottratto dati relativi ad agenti e candidati all'assunzione. Hanno inoltre pubblicato uno screenshot che mostrerebbe una breve defacement del portale FBIJobs, rimossa rapidamente una volta rilevata dal Bureau.

L'FBI ha confermato di essere a conoscenza delle rivendicazioni relative ad attività non autorizzate sul portale FBIjobs.gov e di stare indagando attivamente, senza però confermare né smentire l'entità del furto di dati o la natura tecnica della falla. Oracle, dal canto suo, non ha collegato l'incidente alla patch PeopleTools rilasciata il 15 settembre: la finestra temporale, con la patch precedente all'intrusione rivendicata il 21 settembre, suggerisce secondo i ricercatori che si tratti di una vulnerabilità diversa e non ancora corretta nella stessa famiglia di prodotti, e non del riutilizzo di un difetto già risolto.

Non è la prima volta che ShinyHunters colpisce PeopleSoft: a giugno il gruppo aveva già sfruttato una zero-day distinta, la CVE-2026-35273, per sottrarre dati da oltre cento organizzazioni che usano la piattaforma (ne avevamo parlato in questo articolo). Il fatto che il gruppo abbia trovato e sfruttato un secondo bug critico nello stesso prodotto nel giro di tre mesi conferma una strategia mirata: PeopleSoft, ampiamente diffuso nella gestione HR e finanziaria di grandi organizzazioni pubbliche e private, resta un bersaglio ricorrente per chi cerca di monetizzare l'accesso a grandi volumi di dati personali in un colpo solo.

Cosa significa per le aziende italiane

Oracle PeopleSoft è utilizzato da diverse grandi aziende e alcuni enti pubblici italiani per la gestione delle risorse umane, della contabilità e degli acquisti. Anche senza alcun legame diretto con l'incidente FBI, la vicenda è un segnale d'allarme concreto: una piattaforma HR aziendale, per sua natura, concentra dati identificativi di dipendenti, candidati e collaboratori, esattamente il tipo di informazione che un'organizzazione italiana avrebbe l'obbligo di proteggere e, in caso di violazione, di notificare.

Il punto critico è che, al momento, non esiste una CVE pubblica né una patch ufficiale per il difetto rivendicato da ShinyHunters: le organizzazioni che usano PeopleSoft on-premise non hanno, oggi, un aggiornamento specifico da applicare, e restano esposte al rischio che l'exploit venga reso pubblico o rivenduto ad altri gruppi, come già accaduto in passato con altre falle PeopleSoft.

Contesto normativo

Se un'organizzazione italiana subisse un accesso non autorizzato a dati personali di dipendenti o candidati attraverso PeopleSoft, scatterebbe l'obbligo di valutazione del rischio ai sensi dell'art. 33 del GDPR e, in caso di rischio per i diritti e le libertà degli interessati, la notifica al Garante Privacy entro 72 ore dalla conoscenza dell'evento, oltre all'eventuale comunicazione agli interessati prevista dall'art. 34. Per i soggetti rientranti nel perimetro NIS2, un incidente di questa portata su un sistema che tratta dati del personale può inoltre configurare un incidente significativo da notificare ad ACN/CSIRT Italia.

Cosa fare subito

  • Verificare quali applicazioni PeopleSoft sono in uso in azienda, la versione di PeopleTools installata e se sono state applicate tutte le patch rilasciate da Oracle a settembre 2026.
  • Segmentare e limitare l'esposizione a Internet delle istanze PeopleSoft, in particolare dei moduli di reclutamento e delle interfacce amministrative, riducendo la superficie raggiungibile senza autenticazione.
  • Attivare il monitoraggio degli accessi anomali e delle richieste verso percorsi amministrativi non standard, analoghi al /PSEMHUB/ citato nella rivendicazione.
  • Seguire gli avvisi Oracle Critical Patch Update dei prossimi giorni e gli indicatori di compromissione pubblicati dai vendor di threat intelligence non appena disponibili.
  • Predisporre in anticipo la procedura interna di data breach, con valutazione del rischio, tempistiche di notifica al Garante e comunicazione agli interessati, nel caso l'organizzazione utilizzi PeopleSoft per dati HR sensibili.
  • Diffidare di eventuali comunicazioni di richiesta riscatto o contatti da sedicenti membri di ShinyHunters: va sempre coinvolto immediatamente un team di incident response e, se rilevante, le autorità competenti.