Nissan advierte a sus empleados de una posible exposición de datos de nómina y de identificación tras una brecha en Oracle PeopleSoft

Nissan ha informado a empleados actuales y antiguos de que un incidente cibernético relacionado con el software PeopleSoft de Oracle podría haber expuesto información personal y de nómina confidencial...

Nissan ha informado a empleados actuales y antiguos de que un incidente cibernético relacionado con el software PeopleSoft de Oracle podría haber expuesto información personal y de nómina confidencial, incluidos datos de cuentas bancarias, registros fiscales y números de identificación nacional, como los números de la Seguridad Social.

En una notificación presentada ante el fiscal general de California, Nissan Americas declaró que Oracle le había informado de una brecha que afectaba a registros de personal de cientos de empresas. Posteriormente, Nissan concluyó que sus propios datos habían sido un objetivo específico del ataque.

La notificación de la empresa indica que la información a la que posiblemente se accedió podría incluir datos de contacto, información bancaria, números de la Seguridad Social o del Seguro Social, documentación financiera y fiscal, así como datos sobre personas dependientes y beneficiarios. Los empleados de Estados Unidos, Canadá, México y Brasil podrían haberse visto afectados, aunque Nissan señaló que aún está confirmando el alcance de la exposición.

Nissan afirmó que activó su proceso de respuesta ante incidentes, recurrió a especialistas externos en seguridad y ha estado trabajando con Oracle, al tiempo que mantiene informadas a las fuerzas del orden. La empresa también indicó que ofrecerá servicios de supervisión de crédito o de la web oscura a las personas afectadas, cuando estén disponibles.

Refuerzo de los controles de nómina

Como parte de la respuesta, Nissan ha añadido pasos de verificación adicionales para las solicitudes relacionadas con la nómina. Ahora los empleados solo pueden consultar sus recibos de sueldo o cambiar la información de depósito directo desde la red corporativa o mediante una VPN segura. La empresa también señaló que está aplicando comprobaciones de identidad adicionales antes de procesar cambios en la nómina.

Una sección de preguntas frecuentes para empleados que acompaña a la notificación atribuye el incidente a una vulnerabilidad desconocida en Oracle PeopleSoft y afirma que la campaña más amplia ha afectado a cientos de organizaciones e instituciones. El documento no identifica el fallo, no indica si Oracle lo ha corregido ni aclara si el entorno de PeopleSoft afectado estaba alojado por Oracle o era gestionado por Nissan.

La divulgación se produce en medio de informes que vinculan al grupo de extorsión ShinyHunters con otra oleada de intrusiones dirigidas contra vulnerabilidades de día cero de PeopleSoft. Los investigadores afirmaron que más de 100 organizaciones y aproximadamente 300 instalaciones de PeopleSoft podrían haberse visto comprometidas antes de que Oracle emitiera instrucciones de mitigación.

Nissan no ha indicado si su caso está relacionado con esos ataques anteriores. La presentación de la empresa sitúa el periodo de la brecha entre el 27 de mayo y el 9 de junio, fechas que se solapan con la cronología comunicada anteriormente. Oracle ha realizado pocos comentarios públicos y no respondió de inmediato a las preguntas sobre el incidente.