Estée Lauder сообщила об утечке данных через уязвимость в Oracle E-Business Suite
Компания Estée Lauder, второй по величине производитель косметики в мире с годовой выручкой $14,3 млрд и штатом в 57 000 человек, начала рассылать уведомления об утечке данных. Причиной стала уязвимость в системе Oracle E-Business Suite, которую фирма использовала для управления кадрами.
Что произошло
По данным компании, вторжение случилось около 9 августа 2025 года, однако обнаружить его удалось лишь спустя месяцы: расследование установило факт несанкционированного доступа только 19 июня 2026 года. За это время посторонние получили «персональную информацию отдельных лиц».
Перечень скомпрометированных данных внушителен. В образце уведомления упомянуты полные имена, почтовые и электронные адреса, даты рождения, номера социального страхования (SSN), номера паспортов, финансовые сведения (включая банковские счета), медицинская информация, а также данные о занятости — вплоть до платёжных ведомостей и отчётов об эффективности сотрудников.
След группировки Clop
Саму уязвимость Estée Lauder не называет, однако дата взлома совпадает с массовой кампанией против Oracle E-Business Suite через уязвимость CVE-2025-61882. Ещё в октябре 2025 года исследователи Google и Mandiant предупреждали, что группировка Clop эксплуатирует эту брешь как уязвимость нулевого дня для кражи данных.
Проблема затрагивала версии EBS 12.2.3–12.2.14 и позволяла обойти аутентификацию и удалённо выполнить код через компонент BI Publisher Integration, открывая доступ к чувствительным HR-данным. Патчи Oracle выпустила 4 октября 2025 года. Позже CrowdStrike подтвердила, что Clop эксплуатировала уязвимость с начала августа.
В числе других жертв той же кампании — Гарвард, Пенсильванский университет, Дартмут, University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises и Envoy Air (дочерняя структура American Airlines).
Не первый раз
Для Estée Lauder это уже второе столкновение с Clop. В 2023 году компания пострадала от эксплуатации другой уязвимости нулевого дня — в платформе передачи файлов MOVEit Transfer.
Пострадавшим рекомендуют сохранять бдительность в отношении признаков кражи личности и мошенничества. Компания предлагает 24 месяца бесплатного мониторинга через сервис Kroll.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.