Утечка данных Nissan затронула нынешних и бывших сотрудников сразу в четырех странах: США, Канаде, Мексике и Бразилии. Источник проблемы неприятно знакомый для корпоративного ИТ: уязвимость в Oracle PeopleSoft, через которую атакующие, по предварительным данным, получили доступ к кадровым и финансовым записям. Для ИТ-команд это еще одно напоминание, что компрометация внешней HR-платформы быстро превращается в риск уже не для сервера, а для payroll, комплаенса и доверия сотрудников.
О происшествии, как пишет BleepingComputer, Nissan сообщила в уведомлениях, поданных в офис генерального прокурора Калифорнии. Компания использует Oracle PeopleSoft для управления кадровыми данными, включая расчет зарплат, налоговое администрирование и другие записи по персоналу. По словам Nissan, Oracle уведомила ее о киберинциденте, в рамках которого злоумышленники могли получить данные сотен компаний, а затем стало известно, что японский автопроизводитель был одной из целевых организаций в этой кампании.
Расследование еще на ранней стадии, и именно это, вероятно, самая тревожная часть всей истории. Nissan пока не называет точное число пострадавших и не утверждает, что понимает полный масштаб инцидента. Но предварительная оценка уже выглядит тяжелой: под доступ злоумышленников могли попасть контактные данные сотрудников, банковская информация, номера Social Security, Social Insurance и других национальных идентификаторов, налоговые и финансовые сведения, а также данные иждивенцев и бенефициаров. Иными словами, речь идет не о привычной утечке корпоративных email-адресов, а о наборе данных, который хорошо подходит и для вымогательства, и для финансового мошенничества, и для последующих атак с социальной инженерией.
Компания заявила, что после обнаружения инцидента активировала процедуру реагирования, подключила внешних специалистов по кибербезопасности, защитила затронутые системы и работает вместе с Oracle над устранением последствий. Также Nissan ограничила доступ к расчетным листкам и изменениям реквизитов для прямых выплат: теперь такие операции доступны только с корпоративных компьютеров или через защищенное VPN-подключение. Параллельно компания внедряет дополнительные меры проверки личности перед обработкой payroll-запросов. Для пострадавших, где это возможно, обещаны бесплатные сервисы кредитного мониторинга и отслеживания данных в дарквебе.
На уровне операционной безопасности этот шаг выглядит логичным: если злоумышленники получили доступ к HR- и payroll-данным, следующая волна риска почти всегда идет через процессы, а не через эксплойт. Попытки подменить реквизиты выплат, фальшивые запросы от сотрудников, сбросы учетных данных, поддельные письма от HR и бухгалтерии появляются быстро. ИТ-директорам тут полезно смотреть на инцидент не только как на проблему Oracle или вендора SaaS, а как на сбой в цепочке доверия между кадровой системой, службой поддержки, финансами и внутренней идентификацией.
Контекст у этой истории уже сформирован. В начале июня BleepingComputer сообщило о масштабной эксплуатации серверов Oracle PeopleSoft, где атакующие использовали zero-day-уязвимость для взлома инсталляций и кражи данных. Ответственность за кампанию взяла на себя группа ShinyHunters, заявившая, что были скомпрометированы более 300 экземпляров PeopleSoft в 100 организациях. Позже Oracle раскрыла критическую уязвимость в Oracle PeopleSoft PeopleTools под идентификатором CVE-2026-35273 и выпустила экстренные меры снижения риска. Публично Oracle, как следует из исходного материала, так и не подтвердила факт эксплуатации этой дыры, но затем Mandiant отдельно заявила, что злоумышленники действительно использовали CVE-2026-35273 как zero-day в атаках по краже данных в период с 27 мая по 9 июня.
Важно и то, что речь не идет об одном неудачном кейсе в отдельно взятой компании. По данным Mandiant, основная волна ударила по образовательному сектору, а уведомления получили более 100 организаций. С тех пор ShinyHunters уже начала публиковать украденные данные на своем сайте утечек, в том числе по Nottingham University и National Association of Insurance Commissioners. На этом фоне утечка данных Nissan выглядит не исключением, а очередным подтверждением, что атака на бизнес-систему уровня ERP или HRMS легко масштабируется на десятки и сотни компаний сразу. Для рынка это неприятный, но предсказуемый сценарий: если у атакующих есть рабочий zero-day и массово развернутая корпоративная платформа, вопрос обычно не в том, пострадает ли одна компания, а в том, сколько именно компаний будут разбираться с последствиями одновременно.
У ShinyHunters здесь тоже узнаваемый почерк. Группа давно специализируется на краже данных и вымогательстве, регулярно работает по облачным и SaaS-средам, включая Salesforce, Snowflake и интеграционных партнеров. Недавняя атака на Instructure Canvas, где, по данным источника, были похищены 280 млн записей о студентах, преподавателях и сотрудниках, показывает логику злоумышленников предельно ясно: брать не инфраструктуру ради инфраструктуры, а платформы, в которых хранятся большие массивы персональных данных и от которых зависят повседневные бизнес-процессы. После этого у жертвы мало хороших вариантов: или жить с риском публикации, или оплачивать дорогое восстановление доверия, иногда буквально по обеим линиям сразу.
Для разработчиков и корпоративных архитекторов главный вывод неприятно практичен. PeopleSoft, payroll-портал или HR-система часто не воспринимаются как самые «горячие» активы по сравнению с клиентскими данными, продакшн-API или финансовыми транзакциями. Но именно такие системы хранят достаточно сведений, чтобы собрать полноценный профиль сотрудника, обойти часть процедур верификации и атаковать организацию изнутри уже руками тех, кто выглядит легитимно. Поэтому история с Nissan касается не только команд безопасности. Она касается DevOps, IAM, HR Tech, внутренних сервис-десков и всех, кто строит процессы вокруг доверенного сотрудника как базовой сущности в компании.
Дальше у рынка, похоже, будет только два реалистичных вопроса. Первый: сколько еще компаний из списка затронутых Oracle PeopleSoft инсталляций выйдут с публичными уведомлениями в ближайшие недели. Второй: начнут ли крупные заказчики пересматривать саму модель доверия к внешним HR- и ERP-платформам, где один zero-day у поставщика оборачивается каскадом кризисов у клиентов. Если ответ на второй вопрос окажется положительным, утечка данных Nissan запомнится не как отдельный инцидент, а как еще один аргумент в пользу более жесткой сегментации, независимой верификации операций и меньшей веры в то, что «бэк-офисные» системы можно держать на периферии внимания.