La prestigiosa Universidad de Harvard ha sido la primera víctima confirmada de la reciente campaña de ciberdelitos que ha apuntado a los clientes de la solución E-Business Suite (EBS) del gigante del software Oracle.
Los piratas informáticos han publicado más de 1,3 TB de archivos que, supuestamente, contendrían información de la institución estadounidense.
Harvard ha emitido un comunicado donde ha confirmado el hackeo, el cual habría afectado a «un número limitado de partes asociadas con una pequeña unidad administrativa».
Los detalles obtenidos por los cibermalos varían en cada caso, ya que cada instancia de EBS puede contener distinta información. No obstante, es posible que se incluyan datos financieros, de clientes, proveedores, RR.HH y de inventario.
La universidad mantiene una investigación en curso y asegura que la vulnerabilidad explotada por los hackers ya ha sido reparada y no hay ninguna evidencia de que otros sistemas se hayan comprometido.
Está por ver qué otras víctimas habrá tenido el incidente a Oracle. Desde el Grupo de Inteligencia de Amenazas de Google (GTIG) y Mandiant especulan con que puede que haya decenas de organizaciones salpicadas por la brecha.
Cuando haces Cl0p ya no hay stop
El ataque a Oracle por el momento no se ha vinculado a ningún grupo concreto, pero GTIG y Mandiant han hallado varios vínculos a un grupo de ciberdelitos identificado como FIN11, que junto a Cl0p estaría vinculado a campañas anteriores dirigidas a productos de transferencia de archivos.
Los autores responsables de esta campaña enviaron emails de extorsión a los ejecutivos de las organizaciones afectadas que estaban firmados por el grupo de ransomware Cl0p, pero los expertos creen que no serían los originales.
En su opinión, seguramente, estén aprovechándose de la fama y reputación de estos como cibercriminales al haber perpetrado campañas de alto impacto, como las de los clientes de los productos de transferencia de archivos Cleo, MOVEit, Fortra y Accellion.
Aunque desde Crowdstrike informaban de que la explotación de las fallas del software se habían iniciado el 9 de agosto, Google encontró indicios de que los ataques podrían haber comenzado ya el 10 de julio.

