Nissan Americas сообщила о компрометации данных нынешних и бывших сотрудников после атаки, связанной с Oracle PeopleSoft. Эта система используется компанией для управления кадровыми данными, расчета зарплат и налогового администрирования, поэтому инцидент затронул не обычные маркетинговые сведения, а крайне чувствительную внутреннюю информацию работников. Под угрозой могли оказаться банковские реквизиты, налоговые документы, номера социального страхования, удостоверяющие данные и сведения о выплатах.
По данным уведомления, которое Nissan направила в генеральную прокуратуру Калифорнии, компания узнала о проблеме после предупреждения со стороны Oracle. Вендор сообщил, что атака затронула кадровые записи сотен компаний, использующих Oracle PeopleSoft. Позднее Nissan выяснила, что ее инфраструктура тоже попала в число целей злоумышленников. Это делает инцидент частью более широкой кампании против корпоративных HR-систем, а не отдельной случайной утечкой одной компании.
Точное число пострадавших пока неизвестно, потому что расследование продолжается. Предполагается, что утечка могла затронуть нынешних и бывших сотрудников Nissan в США, Канаде, Мексике и Бразилии. Такой масштаб географии важен: если кадровая система используется для нескольких стран, одна уязвимость или один взлом поставщика может привести к трансграничной утечке данных, где применяются разные законы, разные правила уведомления и разные подходы к защите пострадавших.
Наиболее чувствительная категория данных — банковские реквизиты и информация для прямого зачисления зарплаты. Если злоумышленник получает такие сведения, он может использовать их для мошенничества, поддельных запросов на изменение платежных данных, социальной инженерии или попыток доступа к финансовым сервисам. Для сотрудников это не абстрактная проблема конфиденциальности, а риск прямых денежных потерь и попыток обмана от имени работодателя.
Еще более опасны номера социального страхования США и Канады. Такие идентификаторы часто используются в финансовых, налоговых, кредитных и кадровых процессах. В отличие от пароля, их нельзя просто быстро сменить. Если такой номер попадает к злоумышленникам, он может использоваться годами для мошенничества, оформления кредитов, поддельных заявок, налоговых схем, фишинга и кражи личности. Поэтому утечки HR-систем обычно считаются особенно болезненными для работников.
В список потенциально скомпрометированных данных также входят контактная информация, финансовые и налоговые записи, сведения о документах, удостоверяющих личность, данные об иждивенцах и получателях выплат. Это показывает, насколько много информации о человеке хранится в корпоративных кадровых системах. Работодатель собирает такие данные для зарплаты, налогов, страхования и льгот, но при взломе они становятся готовым набором для точечных атак.
Сведения об иждивенцах и получателях выплат добавляют отдельный риск. Злоумышленники могут получить не только данные самого сотрудника, но и информацию о членах семьи или связанных лицах. Это расширяет круг потенциальных пострадавших и делает фишинг более убедительным. Например, мошенник может упоминать реальные данные о родственниках, выплатах или налоговых документах, чтобы вызвать доверие и заставить человека выполнить опасное действие.
Nissan обещает после завершения расследования отправить пострадавшим персональные уведомления. В таких письмах компания должна указать, какая именно информация конкретного человека была затронута. Это важный этап, потому что разные сотрудники могут иметь разный объем скомпрометированных данных. У одного могли утечь только контактные сведения, у другого — банковские реквизиты, налоговые документы и идентификаторы.
Пострадавшим также предложат бесплатный мониторинг кредитной истории и утечек в даркнете, если такие сервисы доступны в их стране. Это стандартная, но важная мера после крупных утечек персональных данных. Мониторинг не возвращает данные назад и не предотвращает сам факт утечки, но помогает быстрее заметить подозрительную активность: попытки открыть кредит, появление данных в теневых базах, использование идентификаторов или новые признаки мошенничества.
Однако сотрудникам не стоит ждать только официального уведомления. Если человек работал или работает в Nissan в затронутых странах, ему уже сейчас полезно внимательно следить за банковскими операциями, налоговыми уведомлениями, кредитной историей и сообщениями от имени работодателя. После таких инцидентов злоумышленники часто запускают вторичные атаки: фишинговые письма, звонки якобы от HR, просьбы «подтвердить реквизиты» или предложения перейти по ссылке для защиты аккаунта.
Nissan сообщила, что заблокировала несанкционированный доступ, привлекла сторонних специалистов по информационной безопасности, уведомила правоохранительные органы и продолжает анализ вместе с Oracle. Такой набор действий выглядит правильным для инцидента, связанного с корпоративной HR-платформой. Нужно не только закрыть входную точку, но и понять, какие данные могли быть просмотрены или выгружены, какие учетные записи использовались и не осталось ли у злоумышленников закрепления.
Компания также временно ужесточила доступ к данным о зарплатах. Теперь сотрудники могут просматривать расчетные листы и менять реквизиты для прямого зачисления денег только из корпоративной сети или через защищенный VPN. Перед обработкой таких запросов проводится дополнительная проверка личности. Это важная защитная мера, потому что после утечки кадровых данных мошенники могут попытаться изменить зарплатные реквизиты и перенаправить выплаты на свои счета.
Ограничение доступа к платежным данным через корпоративную сеть или VPN снижает риск удаленного злоупотребления. Если атакующий получил часть персональной информации, но не имеет доступа к защищенному каналу, ему сложнее изменить реквизиты. Дополнительная проверка личности также помогает остановить социальную инженерию, когда злоумышленник обращается в HR или бухгалтерию от имени сотрудника и просит срочно изменить счет для зарплаты.
В документах Nissan инцидент связывается с неизвестной уязвимостью в Oracle PeopleSoft. Но время атаки совпадает с массовой кампанией ShinyHunters, в которой активно эксплуатировалась 0-day-уязвимость CVE-2026-35273. Эта проблема получила 9,8 балла по шкале CVSS и позволяла удаленно выполнить код без аутентификации в Oracle PeopleSoft. Если связь подтвердится, инцидент Nissan станет частью большой атаки на цепочку корпоративных HR-систем.
CVE-2026-35273 затрагивала PeopleTools 8.61 и 8.62. По данным специалистов Google Threat Intelligence Group и Mandiant, злоумышленники эксплуатировали эту уязвимость как минимум с 27 мая по 9 июня 2026 года. Для организаций это важный временной ориентир: если PeopleSoft использовался в этот период и не был своевременно защищен, нужно проверять не только текущие настройки, но и журналы доступа за весь возможный период эксплуатации.
Удаленное выполнение кода без аутентификации — один из самых опасных сценариев для корпоративной платформы. Атакующему не нужен пароль сотрудника или администратора. Если уязвимый сервер доступен из сети, злоумышленник может отправить специально подготовленный запрос и заставить систему выполнить код. В случае HR-платформы последствия особенно тяжелые, потому что внутри находятся персональные, финансовые и налоговые данные работников.
ShinyHunters ранее заявляли, что с помощью этой уязвимости им удалось скомпрометировать более 300 инстансов PeopleSoft, принадлежащих более чем 100 организациям по всему миру. Основными целями назывались образовательные учреждения, но хакеры также интересовались кадровыми, финансовыми и другими корпоративными данными. Это показывает, что PeopleSoft рассматривался ими как удобная точка доступа к большим массивам ценной информации.
Для кибербезопасности этот случай снова подчеркивает риск концентрации данных в HR-системах. В одной платформе могут храниться персональные сведения, банковские реквизиты, налоговые формы, история занятости, данные о льготах, иждивенцах, внутренних идентификаторах и документах. Если такая система взломана, ущерб может быть больше, чем при компрометации обычной клиентской базы, потому что данные работников глубже, точнее и долговечнее.
HR-системы часто интегрированы с другими корпоративными сервисами: бухгалтерией, системами управления доступом, налоговыми модулями, порталами самообслуживания сотрудников, банками, страховыми программами и внутренней отчетностью. Поэтому атака на PeopleSoft может дать злоумышленнику не только данные, но и понимание структуры компании. Он может увидеть подразделения, должности, контакты, руководителей, региональные офисы и процессы выплат.
Именно такие данные полезны для последующего фишинга. Если мошенник знает имя сотрудника, его должность, регион, банк, налоговые документы или сведения о выплатах, он может подготовить очень убедительное письмо. Оно может выглядеть как сообщение от HR, бухгалтерии, налогового отдела, страховой компании или внутреннего портала. Чем точнее персональные детали, тем выше шанс, что человек поверит.
Для Nissan и других пострадавших организаций важно не ограничиваться техническим расследованием. Нужно готовить сотрудников к вторичным атакам. Людей нужно предупредить, что после утечки могут появиться письма и звонки с просьбами подтвердить данные, изменить реквизиты, скачать «защитное приложение», перейти на портал мониторинга или отправить копии документов. Настоящие уведомления должны идти через проверенные каналы и не требовать ввода чувствительных данных по случайным ссылкам.
Для компаний, использующих Oracle PeopleSoft, главный практический шаг — срочно проверить версии PeopleTools, наличие патчей и признаки эксплуатации CVE-2026-35273. Нужно убедиться, что уязвимые версии 8.61 и 8.62 обновлены или защищены, а доступ к PeopleSoft ограничен. Если система была доступна из интернета или партнерских сетей, риск выше. Серверы HR и payroll не должны быть открыты шире, чем необходимо для работы.
Патч сам по себе не отвечает на вопрос, был ли сервер уже взломан. Если уязвимость эксплуатировалась до обновления, злоумышленники могли выгрузить данные, создать учетные записи, оставить webshell, изменить настройки, добавить токены или получить доступ к связанным системам. Поэтому после установки исправлений нужна форензика: анализ логов, проверка файлов, учетных записей, сетевых соединений, прав доступа и признаков эксфильтрации.
Особое внимание следует уделить журналам за период с конца мая по начало июня 2026 года. Нужно искать необычные запросы к PeopleSoft, ошибки приложений, запуск неожиданных процессов, обращения с подозрительных IP-адресов, массовые выгрузки данных, создание новых пользователей, изменения прав и необычную активность сервисных учетных записей. Если логи хранятся недолго, часть картины может быть потеряна, что само по себе является проблемой для расследования.
Для защиты HR-систем важна сегментация. PeopleSoft не должен иметь избыточный доступ ко всей корпоративной сети. Даже если сервер скомпрометирован, атакующий не должен автоматически получить путь к домену, файловым серверам, бухгалтерским системам, облачным сервисам и административным панелям. Сегментация, межсетевые правила, минимальные права сервисных учетных записей и контроль исходящего трафика уменьшают масштаб ущерба.
Контроль исходящего трафика особенно важен при утечках. Если злоумышленник получил выполнение кода на сервере, ему нужно вывести данные наружу. Ограничение прямых внешних соединений, прокси-контроль, DLP, мониторинг больших выгрузок и обнаружение необычных направлений помогают заметить эксфильтрацию. Для HR-платформы массовый экспорт таблиц, архивов или отчетов должен вызывать тревогу.
Шифрование данных в базе и на уровне приложений также может снизить ущерб, но только если ключи защищены отдельно. Если приложение автоматически расшифровывает все данные для любого процесса на сервере, атакующий с RCE может получить доступ к информации в рабочем виде. Поэтому нужно сочетать шифрование с разграничением доступа, аудитом, токенизацией наиболее чувствительных полей и ограничением массовых выгрузок.
Для кадровых систем полезна модель минимизации данных. Часто компании годами хранят больше сведений, чем нужно для текущих процессов. Старые записи бывших сотрудников, устаревшие налоговые документы, избыточные копии удостоверений и данные иждивенцев увеличивают ущерб при взломе. Если информация больше не нужна по закону или бизнес-процессу, ее нужно удалять или архивировать в более защищенный контур с ограниченным доступом.
Инцидент Nissan также показывает важность управления поставщиками. Даже если компания сама не допустила ошибку в своем коде, она зависит от Oracle PeopleSoft и от того, насколько быстро вендор обнаруживает, раскрывает и исправляет уязвимости. Корпоративная безопасность должна включать не только свои серверы, но и критические продукты поставщиков: патчи, уведомления, поддерживаемые версии, архитектуру доступа и планы реагирования при массовой эксплуатации.
Для крупных компаний нужно заранее иметь сценарий «вендор сообщил о массовой атаке на продукт». В таком сценарии уже должны быть понятны ответственные лица, список затронутых систем, порядок изоляции, контакты поставщика, требования к логам, уведомление юридического отдела, коммуникация с сотрудниками и регуляторами. Если каждый шаг выясняется уже во время кризиса, организация теряет драгоценное время.
Особенно важно быстро ограничивать функции самообслуживания сотрудников. В HR-порталах часто можно менять банковские реквизиты, адрес, контактные данные, налоговые формы и сведения о выплатах. После компрометации такие функции могут стать каналом мошенничества. Временное ограничение доступа, дополнительная проверка личности и ручное подтверждение изменений — разумные меры до завершения расследования.
Для сотрудников Nissan практические действия зависят от того, какие данные окажутся скомпрометированными. Но уже сейчас полезно проверять банковские счета, кредитные отчеты, налоговые уведомления, письма от финансовых организаций и любые неожиданные запросы. Если появятся сообщения о смене зарплатных реквизитов, новых кредитных заявках, налоговых возвратах или подозрительных аккаунтах, нужно реагировать быстро и обращаться в соответствующие службы.
В США пострадавшим может быть полезна заморозка кредитной истории или fraud alert, если утекли номера социального страхования. В Канаде, Мексике и Бразилии доступны другие механизмы защиты, поэтому Nissan обещает предлагать мониторинг там, где он существует. В любом случае сотрудники должны понимать, что риск после утечки кадровых данных может сохраняться долго, а не только в первые недели после уведомления.
Для международных компаний сложность в том, что одна утечка может подпадать под разные юрисдикции. Персональные данные сотрудников из США, Канады, Мексики и Бразилии защищаются разными законами, сроки уведомления могут отличаться, а доступные сервисы мониторинга не одинаковы. Поэтому расследование и коммуникация должны учитывать страну, тип данных и статус человека: нынешний сотрудник, бывший сотрудник, иждивенец или получатель выплаты.
С точки зрения репутации для Nissan важно показать, что компания контролирует ситуацию. Уведомление регулятора, привлечение сторонних ИБ-специалистов, работа с Oracle и правоохранителями, ограничение доступа к зарплатным данным и будущие персональные уведомления — это необходимые шаги. Но доверие сотрудников будет зависеть от того, насколько ясно компания объяснит, какие данные утекли, что уже сделано и что людям нужно делать дальше.
Для Oracle этот инцидент продолжает неприятную тему массовой эксплуатации PeopleSoft. Когда одна уязвимость затрагивает сотни инстансов у разных клиентов, вендор сталкивается не только с технической задачей патча, но и с вопросом доверия к продукту. Клиенты будут ожидать более быстрых уведомлений, понятных индикаторов компрометации, инструментов проверки, рекомендаций по изоляции и поддержки при расследовании.
Для организаций, которые не используют PeopleSoft, урок все равно актуален. Любая крупная HR, ERP или payroll-система может стать целью похожей атаки. SAP, Workday-интеграции, локальные кадровые порталы, бухгалтерские системы и самописные приложения хранят данные, которые интересны злоумышленникам. Если такие платформы доступны через интернет, устарели или плохо сегментированы, риск утечки резко возрастает.
Особое внимание нужно уделять сервисным учетным записям. HR-системы часто используют сервисные доступы к базам данных, файловым хранилищам, почтовым шлюзам, банковским интеграциям и отчетным системам. Если атакующий получает RCE на сервере, он может попытаться извлечь эти учетные данные и использовать их для дальнейшего движения. Поэтому пароли сервисных аккаунтов должны быть уникальными, ограниченными по правам, ротируемыми и защищенными от чтения обычными процессами.
Для обнаружения похожих атак полезны правила на массовый экспорт данных, неожиданные запросы к кадровым таблицам, запуск системных команд из процесса приложения, появление неизвестных файлов в каталогах PeopleSoft, аномальную активность веб-сервера, создание архивов, исходящие соединения к новым адресам и резкие изменения в работе payroll-функций. Важен контекст: сама по себе выгрузка отчета может быть нормальной, но массовый экспорт ночью с необычного адреса — уже тревожный сигнал.
Резервные копии HR-систем тоже важны, хотя в этом случае речь идет прежде всего об утечке, а не уничтожении данных. Бэкапы помогают восстановиться после вмешательства, подмены записей или повреждения системы. Но они не решают проблему конфиденциальности: если данные уже украдены, их нельзя «отозвать» обратно. Поэтому защита HR-систем должна делать упор на предотвращение доступа и обнаружение эксфильтрации, а не только на восстановление.
Отдельно стоит проверять целостность зарплатных реквизитов после инцидента. Если злоумышленники получили доступ к PeopleSoft, нужно убедиться, что данные для прямого зачисления зарплаты не были изменены. Даже небольшое число подмененных реквизитов может привести к прямому ущербу для сотрудников. Временное ручное подтверждение изменений, которое ввела Nissan, как раз направлено на снижение такого риска.
Для сотрудников важен простой ориентир: HR или бухгалтерия не должны просить отправлять банковские реквизиты, налоговые номера, копии документов или коды подтверждения через случайные письма, SMS или мессенджеры. Все изменения должны выполняться через проверенный корпоративный портал, защищенный VPN или лично подтвержденный канал. Любые срочные просьбы «переуказать счет после утечки» нужно считать подозрительными.
Инцидент также показывает, что утечки данных бывших сотрудников могут быть не менее серьезными, чем утечки данных действующих работников. Бывшие сотрудники часто уже не получают внутренние уведомления так быстро, не имеют доступа к корпоративному порталу и могут позже узнать о проблеме. Но их данные продолжают храниться из-за налоговых, юридических и кадровых требований. Поэтому компании должны иметь механизм уведомления бывших работников и защиты архивных записей.
Главный вывод состоит в том, что Nissan Americas сообщила о компрометации кадровых данных нынешних и бывших сотрудников после атаки на Oracle PeopleSoft. Под угрозой могли оказаться банковские реквизиты, налоговые документы, номера социального страхования США и Канады, удостоверяющие данные, финансовые записи, контактная информация, сведения об иждивенцах и получателях выплат. Инцидент связывают с неизвестной уязвимостью PeopleSoft, но по времени он совпадает с массовой кампанией ShinyHunters против CVE-2026-35273, позволявшей удаленное выполнение кода без аутентификации в PeopleTools 8.61 и 8.62. Nissan заблокировала несанкционированный доступ, привлекла ИБ-специалистов, уведомила правоохранительные органы, ужесточила доступ к зарплатным данным и после завершения расследования обещает направить пострадавшим персональные уведомления. Для компаний главный урок — HR-системы и payroll-платформы нужно защищать как критическую инфраструктуру: быстро патчить, сегментировать, мониторить выгрузки, ограничивать изменение платежных реквизитов и заранее готовить план реагирования на массовые уязвимости поставщика.