Oracle PeopleSoft導入環境に対するShinyHuntersのキャンペーンは、単発の事件というより、企業リスクが現在どこに集中しているかを示すシグナルである。1990年代のHRおよび財務プラットフォームであり、Oracleが2005年に買収したPeopleSoftは、依然として数千の大規模機関——大学、政府機関、病院、Fortune 500企業のバックオフィス——において給与、ID管理、調達業務を支えている。これらのシステムは、恐喝グループが収益化する機密性の高い個人・金融データをまさに保持しているが、大半の近代化予算では最下位に位置している。

戦略的な皮肉は鋭い。取締役会はAIイニシアチブやクラウド移行に資本を注ぎ込んでいる一方で、業務の中核——レガシーERP、オンプレミスのミドルウェア、パッチ未適用のアプリケーションサーバー——は軽度にしか防御されていない。ShinyHuntersは以前にもこのギャップを産業化しており、特にSalesforce関連のSalesloft Driftおよびsnowflake周辺のキャンペーンで顕著だった。パターンは一貫している:企業データの結合組織を標的とし、静かに流出させ、その後恐喝する。彼らはコードの脆弱性と同程度にプロセス上の負債を悪用している。

グローバル経営幹部にとって、3つの影響が重要である。第一に、ベンダー責任は曖昧である:顧客管理のPeopleSoftインスタンスの侵害は技術的には顧客の問題であり、Oracleの問題ではない。とはいえブランドは評判上の打撃を受ける。契約上および責任上の紛争が激化することが予想される。第二に、EU(GDPR)、米国(SEC開示規則)、そして益々アジアの規制当局は「レガシーシステム」を抗弁として扱わない——罰金と開示義務はプラットフォームの年齢に関係なく適用される。第三に、サイバー保険の引受業者は既に、近代化されていないERPに結びついたエクスポージャーを再価格設定している。

推奨される対策は地味だが緊急である。CISOはインターネットに面したすべてのレガシーアプリケーションサーバーを棚卸しし、Oracleがサポート終了に向かっているシステムにパッチ適用サイクルを強制し、ERPをより広範なネットワークから分離すべきである。CFOは近代化をコストセンターとしてではなく、定量化可能な保険および規制上の利点を伴う侵害リスク削減として再定義すべきである。IDおよびアクセス強化——MFA、特権アクセス管理——は最も高い短期ROIをもたらす。

より広範な要点:AIインフラブームが注目と資本を吸収しているが、敵対者は企業が忘れたシステムを攻撃している。次の波の大規模侵害は、最先端のAIスタックではなく、その下にある数十年前の配管から発生する可能性が高い。レガシーセキュリティを事後的考慮ではなく戦略的項目として扱う企業は、ShinyHuntersの被害者リストの次のエントリーになることを回避するだろう。