De National Association of Insurance Commissioners (NAIC), een Amerikaanse toezichthouder in de verzekeringssector, heeft bevestigd dat bij een inbraak in hun PeopleSoft-systeem door de ShinyHunters-extortiegroep alleen publiek beschikbare data, verouderde logs en configuratiebestanden zijn buitgemaakt. De aanval maakte gebruik van een zero-day kwetsbaarheid in een Oracle PeopleSoft-server.

Op 11 juni ontdekte de NAIC dat een onbevoegde partij toegang had gekregen tot een deel van hun IT-systemen. ShinyHunters claimde de aanval en publiceerde de gestolen data nadat de organisatie weigerde losgeld te betalen. De NAIC reageerde op de lek en ontkrachtte enkele beweringen van de hackers. Volgens de organisatie zijn er geen aanwijzingen dat persoonsgegevens of financiële gegevens zijn gelekt. Ook werden eerdere claims dat kritieke verzekeringsplatforms zoals SERFF, OPTins en SBS waren gecompromitteerd, door de NAIC tegengesproken. De impact op de operatie was beperkt, met tijdelijke onderbrekingen bij kredietbeoordelaars en een pauze in investeringswerkzaamheden.

ShinyHunters stelt in een update dat zij 3,1 TB aan data hebben, waaronder 264.000 PDF-bestanden van verzekeringsregulatoire documenten uit 2017-2024, 2.000 klant- en betalingsrecords, 45.000 bestanden van ratingbureaus, AWS-infrastructuurconfiguraties en opgeslagen credentials voor productieomgevingen van SERFF, OPTins en UCAA. De hackers gaven aan dat eerdere overschattingen van de datavolumes veroorzaakt werden door AI-hallucinaties, maar dat de meest recente inventaris door een menselijke reviewer is gevalideerd.

De NAIC heeft inmiddels alle getroffen systemen hersteld en werkt aan extra beveiligingsmaatregelen om toekomstige aanvallen te voorkomen. De zero-day kwetsbaarheid (CVE-2026-35273) in PeopleSoft die door ShinyHunters werd misbruikt, heeft naar verluidt meer dan honderd organisaties getroffen, vooral in de onderwijssector. Zowel cloud- als on-premises Oracle PeopleSoft-omgevingen waren doelwit van deze aanvallen, die gepaard gingen met afpersingspogingen.

Meer informatie over de beveiligingsupdate van de NAIC is te vinden op hun officiële pagina. Daarnaast is het van belang om alle beveiligingslagen te testen voordat aanvallers dat doen, zoals toegelicht in deze whitepaper over breach en attack simulation.