A campanha de maior destaque nos últimos dias trata-se da exploração do Oracle PeopleSoft (CVE-2026-35273) com posterior exfiltração de dados. Esta campanha está sendo executada pelo grupo ShinyHunters.
O ShinyHunters é um grupo cibercriminoso com motivação financeira, ativo desde 2020, especializado em roubo de dados em larga escala seguido de extorsão. Este é o mesmo grupo por trás da campanha Salesforce Data Exfiltration (MITRE ATT&CK, Campanha C0059), na qual, a partir de outubro de 2024, instâncias corporativas do Salesforce foram comprometidas via vishing (phishing por voz) para roubo de dados em massa, com vítimas posteriormente recebendo cobranças de extorsão assinadas como "ShinyHunters". O padrão se repete: independentemente do vetor de entrada — vishing contra SSO, exploração de vulnerabilidades em aplicações expostas ou comprometimento de fornecedores na cadeia de suprimentos —, o objetivo do grupo é sempre o mesmo: invadir sistemas, exfiltrar dados e, em seguida, extorquir as organizações afetadas sob ameaça de vazamento público.
Mesmo sem casos reportados no Brasil, é necessário entender o padrão e as técnicas utilizadas pelo grupo para garantir uma melhor proteção. Para isso, recomendamos esta matéria: Defending Against ShinyHunters: Tactics and Breaches.
| Organização | Tipo | Setor | País | Mês | Escala | Fonte |
|---|---|---|---|---|---|---|
| Nissan (Americas) | Exfiltração | Automotivo | 🇯🇵 Japão/EUA | Jul/26 | Folha de pagamento, SSNs | BleepingComputer |
| NAIC | Exfiltração | Seguros / Regulação | 🇺🇸 EUA | Jul/26 | 3,1 TB / ~105 mil arquivos | Cybernews |
| Kubota North America | Exfiltração | Manufatura / Industrial | 🇺🇸 EUA | Jul/26 | SSNs, dados bancários (dependentes incl.) | Privacy Guides |
| Aflac (subsidiária Japão) | Exfiltração | Seguros | 🇯🇵 Japão | Jul/26 | Dados pessoais e bancários | Privacy Guides |
| KDDI | Exfiltração | Telecom | 🇯🇵 Japão | Jun–Jul/26 | 14,2M contas de e-mail (6 ISPs) | BrightDefense |
| Dígitro Tecnologia | Exfiltração | Defesa / Governo | 🇧🇷 Brasil | Abr/26 | 3,39 TB · +150 órgãos afetados | CTIR Gov |
Zero-days como vetor de escala
A campanha PeopleSoft (CVE-2026-35273) mostra migração de vishing/engenharia social para exploração direta de vulnerabilidades críticas sem autenticação, ampliando o raio de impacto por organização.
Reguladores e infraestrutura crítica na mira
NAIC e Conselho da Europa reforçam um padrão: atacantes miram organizações que concentram dados de múltiplas entidades — o "hub" de um setor inteiro, não apenas empresas individuais.
Concentração de casos no Japão
Nissan, Aflac, KDDI e Nintendo somam quatro incidentes relevantes em poucos meses, sugerindo maior exposição de conglomerados japoneses a campanhas de extorsão via SaaS/ERP.
Cadeia de suprimentos como porta de entrada
Klue/Salesforce (Icarus) e Dígitro Tecnologia reforçam que fornecedores terceirizados seguem sendo o elo mais explorado, com efeito cascata sobre dezenas de organizações-cliente.
Infraestrutura de vazamento permanente
ShinyHunters passou a distribuir dados roubados via torrents e múltiplos mirrors, eliminando a possibilidade de remoção definitiva mesmo quando o resgate é pago.
Pressão regulatória por notificação rápida
No Brasil, a Resolução CD/ANPD nº 15/2024 (prazo de 3 dias úteis) segue sendo o principal ponto de atrito, com casos como iFood questionados pela demora na comunicação formal à ANPD.