Rij elektronische apparatuur in een donkere serverruimte
Nieuws30 juni · 00:476 min leestijd

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

Autofabrikant Nissan heeft een datalek gemeld nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten en daarbij gevoelige personeelsgegevens buitmaakten. Het gaat om huidige en voormalige werknemers in de Verenigde Staten, Canada, Mexico en Brazilie. De buitgemaakte data is precies het soort dat je niet wilt verliezen: contactgegevens, bankgegevens, sofinummers en andere nationale identificatienummers, financiele en fiscale gegevens, en informatie over gezinsleden en begunstigden.

Het lek zit in Oracle PeopleSoft Enterprise PeopleTools en heeft kenmerk CVE-2026-35273. Het is een kwetsbaarheid in de Environment Management-component waarmee een aanvaller op afstand code kan uitvoeren. De ernst is maximaal: de fout krijgt een CVSS-score van 9,8 en vereist geen authenticatie, geen gebruikersinteractie en werkt over gewoon HTTP. Met andere woorden, een blootgesteld systeem is vanaf het open internet aan te vallen zonder dat iemand iets fout hoeft te doen.

Een aanval die honderden organisaties trof

Nissan staat niet alleen. Securitybedrijf Mandiant bevestigde dat het lek tussen 27 mei en 9 juni 2026 actief is misbruikt en waarschuwde meer dan honderd organisaties. De afpersgroep ShinyHunters, door onderzoekers gevolgd als UNC6240, claimt zo'n 300 PeopleSoft-systemen bij ruim honderd organisaties te hebben gekraakt.

De werkwijze was geraffineerd. Volgens de analyse zetten de aanvallers op maat gemaakte MeshCentral-beheeragents in, vermomd als Microsoft Azure-diensten, deden ze verkenning, pakten ze de gestolen data in en verstuurden ze afpersberichten met geautomatiseerde scripts. Nissan zegt nog in een vroege fase van het onderzoek te zitten en heeft de toegang tot loonadministratie tijdelijk beperkt tot het bedrijfsnetwerk en beveiligde VPN-verbindingen, met extra identiteitscontrole.

Het Nissan-woordmerk. Bij Nissan zijn personeelsgegevens buitgemaakt via een lek in Oracle PeopleSoft. Bron: Nissan / Wikimedia Commons (publiek domein)
Het Nissan-woordmerk. Bij Nissan zijn personeelsgegevens buitgemaakt via een lek in Oracle PeopleSoft. Bron: Nissan / Wikimedia Commons (publiek domein)

Wat Nederlandse organisaties nu moeten doen

Oracle PeopleSoft draait bij veel grote werkgevers, divisies en overheidsorganisaties als HR- en salarissysteem, ook in Nederland. En juist een HR-systeem bewaart de kroonjuwelen: BSN's, salarisstroken, bankrekeningnummers en gegevens van gezinsleden. Wie zo'n systeem draait, heeft maar een prioriteit: controleer of CVE-2026-35273 is gedicht en installeer de beveiligingsupdates van Oracle direct. Schakel waar mogelijk de Environment Management Hub uit, beperk externe toegang tot de PSEMHUB-component en doorzoek je WebLogic-logs op sporen van misbruik.

Daarnaast geldt de meldplicht. Lekken bij een HR-systeem vallen vrijwel zeker onder de AVG, dus een datalek met persoonsgegevens moet binnen 72 uur bij de Autoriteit Persoonsgegevens worden gemeld, en mogelijk bij de betrokken medewerkers. Leg nu vast wie dat doet en wat je communiceert, zodat je niet improviseert als het misgaat. Het kabinet werkt zelfs aan een handelingskader voor wat organisaties bij grote datalekken aan slachtoffers moeten communiceren.

De bredere les is dat een lek in een centrale leverancier zich razendsnel over honderden klanten verspreidt. Datzelfde patroon trof eerder LastPass via de supply chain-aanval op leverancier Klue die LastPass-klantgegevens lekte. Tegen dat soort dominostenen helpt geen enkel los foefje, maar een gelaagde basis. Loop daarom de vijf basislagen beveiliging die je als organisatie zelf kunt nalopen na: patchbeleid, toegangsbeperking, segmentatie, monitoring en een geoefend incidentplan.

De kern is simpel en urgent. Dit is geen theoretisch risico maar actief misbruik dat al honderden organisaties heeft geraakt. Draai je Oracle PeopleSoft, behandel het patchen van CVE-2026-35273 dan als iets voor vandaag, niet voor volgende sprint.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Beveiliging als ontwerpkeuze

Een lek bij een leverancier verspreidt zich razendsnel naar zijn klanten. Ik help je systemen en koppelingen zo te ontwerpen, bouwen en automatiseren dat patchen, toegangsbeheer en monitoring geen losse brandjes zijn maar standaard ingebakken zitten, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Estée Lauder meldt datalek via lek in Oracle E-Business Suite
Nieuws
4 min

21 jul 02:23

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot
Nieuws
4 min

7 aug 22:08

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot

Een zeroday met de maximale CVSS-score van 10.0 in analysetool Metabase legde de klantgegevens van laptopmaker Framework bloot. Zelf gehoste installaties vanaf versie 1.58 zijn nog steeds kwetsbaar en moeten direct bijwerken.

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang
Inzicht
7 min

27 jul 17:00

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang

Bij Accenture kwamen broncode en cloudsleutels te koop te staan. De les zit niet in het certificaat van je IT-leverancier, maar in de accounts en sleutels die zijn mensen in jouw systemen hebben.

DigiD-beheerder Solvinity vecht overnameverbod van de staat aan
Nieuws
4 min

6 jul 20:11

DigiD-beheerder Solvinity vecht overnameverbod van de staat aan

Solvinity, het bedrijf achter DigiD, vecht in een kort geding het verbod aan waarmee de staat zijn overname door het Amerikaanse Kyndryl blokkeerde. De zaak toont hoe eigenaarschap van digitale infrastructuur een veiligheidskwestie is geworden.