Estée Lauder afectada por la violación de datos de Oracle E-Business
El gigante de los cosméticos Estée Lauder está notificando al personal sobre una violación de datos después de que los hackers se infiltraran en el software de Oracle que utiliza para gestionar recursos humanos. BleepingComputer fue el primero en informar sobre la divulgación.
Casi un año en la oscuridad
La línea de tiempo es la parte incómoda. Según la carta de notificación de la empresa, un intruso accedió a su sistema Oracle E-Business Suite en o alrededor del 9 de agosto de 2025. Estée Lauder dice que solo confirmó el robo el 19 de junio de 2026. Las cartas se enviaron el 17 de julio. Eso es casi un año de exposición.
El botín es amplio. Los registros robados incluyen nombres completos, direcciones postales y de correo electrónico, fechas de nacimiento, números de seguro social, números de pasaporte, detalles de cuentas bancarias, información de salud y datos de empleo como nómina y evaluaciones de rendimiento. La empresa está ofreciendo a los empleados afectados dos años de monitoreo de identidad gratuito a través de Kroll.
Un fallo, cien víctimas
Estée Lauder no nombra el error en su carta. Sin embargo, las fechas coinciden con una campaña de explotación masiva contra Oracle E-Business Suite a través de un fallo conocido como CVE-2025-61882.
El 💜 de la tecnología de la UE
Los últimos rumores de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris y un arte de IA cuestionable. Es gratis, cada semana, en tu bandeja de entrada. ¡Inscríbete ahora!
Ese fallo es grave. Es una vulnerabilidad crítica de pre-autenticación que permite a un atacante ejecutar código en el sistema sin nombre de usuario ni contraseña. Oracle lo parcheó el 4 de octubre de 2025. Para entonces, la banda de ransomware Clop ya lo había estado explotando como un día cero desde principios de agosto, según investigadores de seguridad.
Estée Lauder está lejos de estar sola. Más de 100 organizaciones fueron atrapadas en la misma ola. Las víctimas nombradas incluyen a Harvard, la Universidad de Pensilvania, The Washington Post, Logitech y Cox Enterprises.
Un patrón familiar
El caso muestra un punto débil que la industria sigue golpeando: software empresarial de terceros de confianza. Los atacantes no necesitan derribar la puerta principal si pueden entrar por la de un proveedor. Un fallo sin parchear en una plataforma compartida se convierte en docenas de violaciones de datos a la vez.
Estée Lauder ya ha estado aquí antes.
Clop también atacó a la empresa en 2023, esta vez a través de un día cero en la herramienta de transferencia de archivos MOVEit. La mayor preocupación es la brecha. Una violación en agosto que sale a la luz el verano siguiente le da a los criminales un largo y tranquilo inicio, y da a las víctimas casi ninguna advertencia antes de que sus datos ya estén en juego.
Como señaló TechRadar, una advertencia tan tardía es de ayuda limitada. También es un adelanto de cómo seguirán desarrollándose estas campañas de extorsión.
Otros artículos
Estée Lauder afectada por la violación de datos de Oracle E-Business
Estée Lauder dice que los hackers robaron los números de seguro social de los empleados, datos bancarios y de salud a través de un fallo en Oracle E-Business en 2025, revelado casi un año después.
