Die Erpressergruppe ShinyHunters verschaffte sich durch die Ausnutzung einer Zero-Day-Schwachstelle in einem Oracle PeopleSoft-Server Zugriff auf die Systeme der National Association of Insurance Commissioners (NAIC). Der unbefugte Zugriff wurde am 11. Juni 2026 von der US-Versicherungsaufsichtsbehörde entdeckt. Nachdem die NAIC die Zahlung eines Lösegelds verweigerte, veröffentlichten die Angreifer die erbeuteten Daten.
ShinyHunters behauptet, 3,1 TB an Daten gestohlen zu haben, darunter 264.000 aufsichtsrechtliche Einreichungen von Versicherern und 45.000 Dateien von Ratingagenturen. Die NAIC widerspricht dem und gibt an, es seien nur öffentlich verfügbare Daten, veraltete Protokolle und Konfigurationsdateien betroffen gewesen, ohne dass personenbezogene oder finanzielle Daten exponiert wurden.