Estée Lauder afectada por la violación de datos de Oracle E-Business

      El gigante de los cosméticos Estée Lauder está notificando al personal sobre una violación de datos después de que los hackers se infiltraran en el software de Oracle que utiliza para gestionar recursos humanos. BleepingComputer fue el primero en informar sobre la divulgación.

      Casi un año en la oscuridad

      La línea de tiempo es la parte incómoda. Según la carta de notificación de la empresa, un intruso accedió a su sistema Oracle E-Business Suite en o alrededor del 9 de agosto de 2025. Estée Lauder dice que solo confirmó el robo el 19 de junio de 2026. Las cartas se enviaron el 17 de julio. Eso es casi un año de exposición.

      El botín es amplio. Los registros robados incluyen nombres completos, direcciones postales y de correo electrónico, fechas de nacimiento, números de seguro social, números de pasaporte, detalles de cuentas bancarias, información de salud y datos de empleo como nómina y evaluaciones de rendimiento. La empresa está ofreciendo a los empleados afectados dos años de monitoreo de identidad gratuito a través de Kroll.

      Un fallo, cien víctimas

      Estée Lauder no nombra el error en su carta. Sin embargo, las fechas coinciden con una campaña de explotación masiva contra Oracle E-Business Suite a través de un fallo conocido como CVE-2025-61882.

      El 💜 de la tecnología de la UE

      Los últimos rumores de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris y un arte de IA cuestionable. Es gratis, cada semana, en tu bandeja de entrada. ¡Inscríbete ahora!

      Ese fallo es grave. Es una vulnerabilidad crítica de pre-autenticación que permite a un atacante ejecutar código en el sistema sin nombre de usuario ni contraseña. Oracle lo parcheó el 4 de octubre de 2025. Para entonces, la banda de ransomware Clop ya lo había estado explotando como un día cero desde principios de agosto, según investigadores de seguridad.

      Estée Lauder está lejos de estar sola. Más de 100 organizaciones fueron atrapadas en la misma ola. Las víctimas nombradas incluyen a Harvard, la Universidad de Pensilvania, The Washington Post, Logitech y Cox Enterprises.

      Un patrón familiar

      El caso muestra un punto débil que la industria sigue golpeando: software empresarial de terceros de confianza. Los atacantes no necesitan derribar la puerta principal si pueden entrar por la de un proveedor. Un fallo sin parchear en una plataforma compartida se convierte en docenas de violaciones de datos a la vez.

      Estée Lauder ya ha estado aquí antes.

      Clop también atacó a la empresa en 2023, esta vez a través de un día cero en la herramienta de transferencia de archivos MOVEit. La mayor preocupación es la brecha. Una violación en agosto que sale a la luz el verano siguiente le da a los criminales un largo y tranquilo inicio, y da a las víctimas casi ninguna advertencia antes de que sus datos ya estén en juego.

      Como señaló TechRadar, una advertencia tan tardía es de ayuda limitada. También es un adelanto de cómo seguirán desarrollándose estas campañas de extorsión.

Otros artículos

Una estación remota rica en gas podría albergar un centro de datos de IA fuera de la red valorado en 28 mil millones de dólares. Una estación remota rica en gas podría albergar un centro de datos de IA fuera de la red valorado en 28 mil millones de dólares. Energy North quiere construir un centro de datos de IA fuera de la red de 1GW en Murranji Station, en la rica región de gas de Barkly en Australia, con un costo total del proyecto reportado en alrededor de $28 mil millones. La matrícula en informática en EE. UU. cae por primera vez en 20 años La matrícula en informática en EE. UU. cae por primera vez en 20 años Un estudio de Stanford encuentra que la matrícula en ciencias de la computación en EE. UU. cayó por primera vez en dos décadas, ya que la IA escribe código, aunque el economista aún no culpará a la IA. Apple corrige un error de Ocultar mi correo electrónico que expuso las direcciones de correo electrónico reales de los usuarios. Apple corrige un error de Ocultar mi correo electrónico que expuso las direcciones de correo electrónico reales de los usuarios. Un error de Ocultar mi correo expuso direcciones reales a través de mensajes de spam rebotados durante más de un año antes de que Apple lo solucionara, solo unos días después de la exposición pública. Light Flip: el teléfono plegable anti-AI de $299 sin pantalla táctil Light Flip: el teléfono plegable anti-AI de $299 sin pantalla táctil El primer teléfono plegable de Light elimina la pantalla táctil, las aplicaciones, las redes sociales y la inteligencia artificial. El Light Flip de $299 está diseñado para el público que busca desintoxicarse digitalmente, y se enviará en 2027. ONS: La adopción de IA en el Reino Unido se triplicó desde 2023, pero apenas se profundizó. ONS: La adopción de IA en el Reino Unido se triplicó desde 2023, pero apenas se profundizó. El uso de la IA en las empresas del Reino Unido aumentó del 12% al 35% desde 2023, pero el adoptante promedio utiliza solo 1.6 herramientas. Scott Pope de Nexthink dice que la brecha es un problema de cultura. La duplicación gratuita de almacenamiento de Samsung para pedidos anticipados ha desaparecido en Austria, y el reemplazo no es tan atractivo. La duplicación gratuita de almacenamiento de Samsung para pedidos anticipados ha desaparecido en Austria, y el reemplazo no es tan atractivo. La clásica ventaja de pre-pedido de Samsung de almacenamiento duplicado gratis ha desaparecido para Austria, reemplazada por actualizaciones con descuento en el Galaxy Z Fold 8 y Z Flip 8.

Estée Lauder afectada por la violación de datos de Oracle E-Business

Estée Lauder dice que los hackers robaron los números de seguro social de los empleados, datos bancarios y de salud a través de un fallo en Oracle E-Business en 2025, revelado casi un año después.