Опубликовано: 26.06.2026г.

НАИК подтвердила утечку данных: ShinyHunters заявляет о краже 3,1 ТБ через уязвимость Oracle

Национальная ассоциация страховых комиссаров (НАИК) подтвердила факт кибератаки, в результате которой похищенные данные оказались в даркнете. Хотя организация не раскрывала имя ответственной группы и объем украденной информации, известная хакерская группировка ShinyHunters взяла на себя ответственность, заявив о краже около 3,1 терабайта данных.

Детали атаки и эксплойт Oracle PeopleSoft

В опубликованном на сайте НАИК уведомлении о безопасности сообщается, что злоумышленники воспользовались уязвимостью нулевого дня в программном обеспечении Oracle PeopleSoft. Это комплексное решение для управления ресурсами предприятия (ERP-система), используемое для ведения учета персонала, финансов, цепочек поставок и других бизнес-процессов. По данным Cybernews, ссылающейся на Google Mandiant, группировка ShinyHunters начала использовать эту уязвимость ещё 27 мая. К моменту выпуска Oracle экстренного обновления 10 июня хакерам удалось скомпрометировать более 100 организаций и данные 300 частных лиц.

Среди пострадавших оказалась и НАИК: среда PeopleSoft была скомпрометирована, что позволило получить учетные данные и проникнуть во внутренние хранилища данных.

Заявление ShinyHunters и похищенные данные

По результатам расследования НАИК, среди похищенной информации — публичные нормативные финансовые отчеты, данные о кредитных рейтингах инвестиций страховщиков, а также технические сведения, такие как устаревшие журналы (логи) и файлы конфигурации. НАИК утверждает, что нет доказательств доступа к персональным, банковским или платежным данным.

НАИК выявила атаку 11 июня и незамедлительно активировала протокол реагирования на инциденты, включающий уведомление правоохранительных органов, блокировку злоумышленников и привлечение сторонних экспертов по кибербезопасности. Комиссия раскрыла информацию об инциденте 17 июня, за день до публичного заявления ShinyHunters.

При этом известная хакерская группировка заявляет о похищении более чем 264 000 регуляторных документов от страховщиков, 2 000 заказов клиентов и оптовых партий, содержащих персонально идентифицируемую информацию, около 45 000 файлов от крупных кредитных рейтинговых агентств, годовых и квартальных финансовых отчетов, представленных страховщиками, а также производственных логов инфраструктуры AWS, файлов конфигурации облака, данных автоматизации рабочих нагрузок и SQL-скриптов.

Поскольку файлы, по всей видимости, были опубликованы в сети, можно предположить, что НАИК отказалась платить выкуп.

Comments are closed.