Национальная ассоциация страховых комиссаров США (NAIC) заявила, что после инцидента с Oracle PeopleSoft злоумышленники вынесли не клиентские базы и не финансовые записи, а в основном уже публичные документы, устаревшие логи и конфигурационные файлы. Для тех, кто отвечает за корпоративные системы и интеграции, это неприятное, но полезное напоминание: взлом Oracle PeopleSoft опасен не только прямой утечкой PII, но и тем, что через старый ERP-контур наружу часто уходит техническая «обвязка», которой атакующим хватает для следующего шага.
NAIC обнаружила несанкционированный доступ 11 июня 2026 года, а позже связала его с эксплуатацией zero-day-уязвимости в сервере Oracle PeopleSoft; об этом сообщает BleepingComputer. Организация уточняет, что посторонний получил доступ лишь к части IT-систем. Ответственность за атаку взяла на себя вымогательская группа ShinyHunters, которая после отказа платить выкуп опубликовала украденные данные и начала продвигать собственную версию масштаба инцидента.
По версии самой NAIC, расследование не выявило признаков компрометации персональных данных или финансовой информации. Ассоциация отдельно спорит с заявлениями ShinyHunters о взломе критичных страховых платформ SERFF, OPTins и SBS. Это важная деталь: в подобных историях публичная картина почти всегда складывается из двух несовпадающих narrativов. Атакующие любят продавать инцидент как «тотальный доступ ко всему», пострадавшая сторона, наоборот, старается максимально точно очертить периметр ущерба. Здесь NAIC говорит, что атакующие получили и местами похитили уже доступные публично statutory financial reports, данные рейтинговых агентств, старые журналы и конфигурационную информацию.
На стороне ShinyHunters цифры заметно жестче. В обновлении от 25 июня группа заявила, что располагает 3,1 ТБ данных и 105 тыс. файлов из систем NAIC. В перечне фигурируют серверы INSData и Vision, 264 тыс. PDF-файлов страховой регуляторной отчетности за 2017–2024 годы, 2 тыс. записей о клиентах, заказах и платежах, 45 тыс. файлов рейтинговых агентств, конфигурации AWS и сохраненные учетные данные для production-окружений SERFF, OPTins и UCAA. Отдельный штрих эпохи: сами злоумышленники признали, что их прежнее описание добычи было преувеличено из-за «галлюцинаций ИИ» при анализе файлов. После этого они добавили, что новый инвентарь якобы уже проверил человек и ему можно доверять. Когда вымогатели начинают выпускать errata к собственному сливу, это уже не просто криминальная экономика, а какая-то постирония на стыке ransomware и плохого data governance.
При этом нельзя сказать, что инцидент прошел без последствий даже по версии NAIC. Организация сообщает о временной приостановке потоков данных от кредитных рейтинговых агентств и о паузе в работе по investment designation. То есть даже если из контура действительно ушли в основном публичные и технические материалы, операционный ущерб все равно оказался реальным. Для бизнеса это знакомый сюжет: компрометация «не самых чувствительных» систем бьет не столько по регуляторным штрафам, сколько по доступности процессов, зависимых интеграций и доверию партнеров. Иногда остановка потока данных на несколько дней оказывается для организации болезненнее, чем сама публикация файлов, которые и так где-то уже лежали в открытом доступе.
Контекст у этой истории шире одной NAIC. Речь идет о zero-day CVE-2026-35273 в Oracle PeopleSoft, которую ShinyHunters, по данным BleepingComputer, использовала против более чем 100 организаций. Издание ранее писало об этих атаках еще до того, как Oracle публично раскрыла проблему. Под удар попали как облачные, так и on-premise-инсталляции PeopleSoft, а на скомпрометированных системах оставались требования о выкупе, подписанные ShinyHunters. По словам самих атакующих, среди целей особенно часто были организации из образовательного сектора, причем часть из них группа уже вымогала раньше. Это тоже симптом тренда: старые корпоративные платформы, которые годами живут как «не самая модная, но критичная штука», становятся удобной точкой входа именно потому, что на них завязано слишком много процессов, а обновляются они слишком осторожно.
Для русскоязычной IT-аудитории тут несколько практических выводов. Первый: если в компании есть PeopleSoft или другой тяжелый enterprise-стек с длинным циклом апдейтов, пора перестать считать его просто «бухгалтерским бэкэндом». Это полноценная часть attack surface, причем с высоким шансом на цепочку из zero-day, lateral movement и шантажа. Второй: даже если расследование не подтверждает утечку PII, конфиги, старые логи и данные интеграций сами по себе опасны. Из них восстанавливают архитектуру, имена сервисов, привычки администраторов, облачные связи и иногда путь к следующим секретам. Третий: инцидент-response сегодня должен включать не только проверку того, что украли, но и очень приземленный вопрос, какие внешние поставщики и партнеры приостановят работу, если увидят ваше имя в новости про взлом.
NAIC утверждает, что все затронутые системы уже приведены в безопасное состояние и организация внедряет дополнительные меры защиты. Но главный вопрос после этой истории даже не в том, чья версия списка похищенного ближе к истине. Гораздо важнее другое: сколько компаний по-прежнему держат критичные процессы на платформах, где технический долг давно стал частью модели угроз, а реальную цену обновления начинают считать только после того, как взлом Oracle PeopleSoft превращается из внутренней проблемы администраторов в публичный кризис для всей организации.