Estée Lauder сообщила об утечке данных через уязвимость в Oracle E-Business Suite

· Безопасность
Косметический гигант уведомляет пострадавших: злоумышленники взломали HR-систему на базе Oracle E-Business Suite и похитили персональные данные сотрудников.

cover.svg

Компания Estée Lauder, второй по величине производитель косметики в мире с годовой выручкой $14,3 млрд и штатом в 57 000 человек, начала рассылать уведомления об утечке данных. Причиной стала уязвимость в системе Oracle E-Business Suite, которую фирма использовала для управления кадрами.

Что произошло

По данным компании, вторжение случилось около 9 августа 2025 года, однако обнаружить его удалось лишь спустя месяцы: расследование установило факт несанкционированного доступа только 19 июня 2026 года. За это время посторонние получили «персональную информацию отдельных лиц».

Перечень скомпрометированных данных внушителен. В образце уведомления упомянуты полные имена, почтовые и электронные адреса, даты рождения, номера социального страхования (SSN), номера паспортов, финансовые сведения (включая банковские счета), медицинская информация, а также данные о занятости — вплоть до платёжных ведомостей и отчётов об эффективности сотрудников.

След группировки Clop

Саму уязвимость Estée Lauder не называет, однако дата взлома совпадает с массовой кампанией против Oracle E-Business Suite через уязвимость CVE-2025-61882. Ещё в октябре 2025 года исследователи Google и Mandiant предупреждали, что группировка Clop эксплуатирует эту брешь как уязвимость нулевого дня для кражи данных.

Проблема затрагивала версии EBS 12.2.3–12.2.14 и позволяла обойти аутентификацию и удалённо выполнить код через компонент BI Publisher Integration, открывая доступ к чувствительным HR-данным. Патчи Oracle выпустила 4 октября 2025 года. Позже CrowdStrike подтвердила, что Clop эксплуатировала уязвимость с начала августа.

В числе других жертв той же кампании — Гарвард, Пенсильванский университет, Дартмут, University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises и Envoy Air (дочерняя структура American Airlines).

Не первый раз

Для Estée Lauder это уже второе столкновение с Clop. В 2023 году компания пострадала от эксплуатации другой уязвимости нулевого дня — в платформе передачи файлов MOVEit Transfer.

Пострадавшим рекомендуют сохранять бдительность в отношении признаков кражи личности и мошенничества. Компания предлагает 24 месяца бесплатного мониторинга через сервис Kroll.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.