ShinyHuntersは、Oracle PeopleSoft(大学、政府機関、大企業に今なお組み込まれている老朽化したHRおよびERPプラットフォーム)を運用する100以上の組織からデータを流出させたと主張している。TechCrunchは攻撃の規模と被害者のプロファイルで事案を位置付け、BleepingComputerは、これらが一度限りの強奪ではなく、進行中の恐喝主導の窃取攻撃であるという運用上の詳細を追加している。両報道は一つの論点で収束する――それは取締役会が懸念すべき点だ。企業の脆弱な下腹部は新しいAIスタックではなく、誰も手を付けたがらない10年前の基幹システムにあるということだ。

タイミングこそが真の物語である。Oracleは現在、ウォール街に変革の物語を売り込んでいる――予想を上回るデータセンター設備投資、急増するRPOバックログ、そしてAI時代の中立的なGPU貸主として位置付けられたOCIだ。PeopleSoftの大規模侵害はこの勢いに逆行する。それは顧客と投資家に、Oracleの既存基盤が二分化されていることを思い出させる――華やかで資本集約的なAIクラウドが、広大で保守が不十分なレガシー資産の上に継ぎ足されているのだ。CISOにとっての教訓は、予算がAIツールに引き寄せられている中でも、「退屈なものにパッチを当てる」ことが依然として最もROIの高いセキュリティ支出であるということだ。

ShinyHuntersへの帰属は脅威モデルにとって重要である。これは最近のID・SaaS恐喝の波で見られたのと同じ手口だ――認証情報や未パッチのエッジシステムを侵害し、静かに流出させ、その後交渉する。PeopleSoftは理想的な標的である――PIIが豊富で、セルフサービスポータル経由でインターネットに露出していることが多く、古いPeopleToolsを実行していることが多く、教育機関や公共部門の手薄なITチームによって運用されている。特に大学は、Fortune 500のネットワークよりも弱いセグメンテーションで、貴重な研究データ、財政援助記録、社会保障番号を保持している。

グローバル経営幹部にとって、3つの措置が緊急である。第一に、インターネットに面したPeopleSoft、WebLogic、ミドルウェアインスタンスを棚卸しし、隔離すること。PeopleTools層が主要な攻撃面であると想定し、緊急パッチ適用を優先すべきだ。第二に、サードパーティおよび買収企業のレガシーシステムを対象範囲として扱うこと――M&Aや分散化された大学ITは定期的に孤立したサーバーを残す。第三に、ベンダー集中リスクを再評価すること。企業がERPとAIクラウドの両方でOracleに統合するにつれて、単一サプライヤーのレガシー脆弱性がHR、財務、コンピューティングに同時に波及する可能性がある。

戦略的な解釈は、AI設備投資と基本的なサイバーセキュリティ衛生管理が同じ限られた注意と資本を奪い合っており、攻撃者がそのギャップを悪用しているということだ。Oracleの課題は、セキュリティ運用がデータセンターと同じ速さで近代化していることを証明することだ。SAP、Workday、Microsoft、Google Cloudなどの競合他社は、レガシー基盤が安全でないという認識を利用するだろう。規制当局とサイバー保険会社がERPへの露出をより積極的に精査し、ShinyHunters型の基幹システムに対する恐喝が2026年まで激化することを予想すべきだ。