Nissan ha comenzado a notificar a empleados y exempleados una posible filtración de información personal y financiera relacionada con un ciberataque contra Oracle PeopleSoft. Entre los datos que podrían haberse visto comprometidos se encuentran registros de nóminas, números de cuentas bancarias, identificadores nacionales, información fiscal y datos de beneficiarios y familiares dependientes.

La filial Nissan Americas comunicó el incidente a la Fiscalía General de California después de que Oracle le informara de un “evento cibernético” que habría afectado a los registros de personal de cientos de empresas. Posteriormente, el fabricante de automóviles supo que habría sido uno de los objetivos específicos de la campaña.

Los posibles afectados son empleados actuales y antiguos de Nissan en Estados Unidos, Canadá, México y Brasil. La compañía todavía está analizando el alcance de la exposición y no ha precisado cuántas personas podrían haberse visto afectadas.

Ad

Información laboral y financiera expuesta

Según la notificación enviada a los trabajadores, los atacantes podrían haber accedido a una amplia variedad de datos sensibles.

La información potencialmente comprometida incluye datos de contacto y bancarios, números de la Seguridad Social de Estados Unidos, números de seguro social y otros identificadores nacionales. También podrían haberse filtrado documentos fiscales, registros financieros y datos relativos a personas dependientes o beneficiarias.

La naturaleza de esta información incrementa el riesgo de fraude, robo de identidad y campañas de phishing dirigidas. Los ciberdelincuentes pueden combinar datos personales y laborales para crear comunicaciones más creíbles, hacerse pasar por departamentos de recursos humanos o intentar modificar información bancaria relacionada con el pago de nóminas.

Nissan ha indicado que ofrecerá servicios de vigilancia de crédito o monitorización de la web oscura a las personas afectadas cuando estos recursos estén disponibles en sus respectivos países.

Una vulnerabilidad desconocida en PeopleSoft

La compañía atribuye el incidente a una vulnerabilidad todavía no identificada públicamente en Oracle PeopleSoft, una plataforma utilizada por numerosas organizaciones para gestionar recursos humanos, finanzas, nóminas y otros procesos empresariales.

En una sección de preguntas frecuentes dirigida a los empleados, Nissan señala que la campaña habría afectado a cientos de empresas e instituciones. Sin embargo, el documento no especifica qué vulnerabilidad fue explotada, si Oracle ya ha publicado un parche o si el entorno comprometido estaba alojado y gestionado por Oracle o por la propia Nissan.

Esta falta de información dificulta evaluar con precisión el alcance técnico del ataque. Tampoco permite confirmar si la intrusión forma parte de otras campañas recientes contra instalaciones de PeopleSoft.

La exposición se habría producido entre el 27 de mayo y el 9 de junio de 2026, de acuerdo con la documentación presentada por Nissan en California.

Posible relación con los ataques de ShinyHunters

El incidente se ha conocido pocas semanas después de que investigadores vincularan al grupo de extorsión ShinyHunters con una campaña de ataques que habría explotado una vulnerabilidad de día cero en PeopleSoft.

Según las informaciones publicadas sobre aquella actividad, más de un centenar de organizaciones y cerca de 300 instalaciones de PeopleSoft habrían sido comprometidas antes de que Oracle distribuyera medidas de mitigación.

El grupo afirmó haber robado datos empresariales relacionados con recursos humanos, nóminas y otros procesos internos. Sin embargo, Nissan no ha confirmado que su incidente esté relacionado con esa campaña.

La coincidencia de fechas y el uso de la misma plataforma apuntan a una posible conexión, aunque por el momento se trata únicamente de una hipótesis.

Oracle apenas ha ofrecido información pública sobre los ataques y no ha aclarado qué vulnerabilidades concretas podrían estar implicadas ni qué clientes se han visto afectados.

Nissan refuerza el acceso a los sistemas de nóminas

Tras conocer el incidente, Nissan activó su plan de respuesta, contrató a especialistas externos en ciberseguridad y comenzó a colaborar con Oracle. La compañía también informó a las autoridades.

Además, ha introducido nuevas restricciones para reducir el riesgo de accesos fraudulentos a los sistemas de nóminas.

Los empleados solo pueden consultar sus recibos o modificar los datos de ingreso directo desde la red corporativa o a través de una conexión VPN segura. Nissan también ha añadido verificaciones adicionales de identidad antes de procesar solicitudes relacionadas con pagos.

Estas medidas son especialmente importantes porque los datos robados podrían utilizarse para suplantar a empleados y solicitar cambios en las cuentas bancarias asociadas a sus nóminas.

Los atacantes suelen aprovechar información obtenida en filtraciones para enviar correos aparentemente legítimos a los departamentos de recursos humanos. En ellos pueden solicitar modificaciones urgentes de cuentas, transferencias o acceso a documentos internos.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre