Estée Lauder colpita da una violazione dei dati di Oracle E-Business
Il gigante dei cosmetici Estée Lauder sta notificando al personale una violazione dei dati dopo che gli hacker sono riusciti a infiltrarsi nel software Oracle che utilizza per gestire le risorse umane. BleepingComputer ha riportato per primo la notizia.
Quasi un anno nell'oscurità
La tempistica è la parte scomoda. Secondo la lettera di notifica dell'azienda, un intruso ha raggiunto il suo sistema Oracle E-Business Suite intorno al 9 agosto 2025. Estée Lauder afferma di aver confermato il furto solo il 19 giugno 2026. Le lettere sono state inviate il 17 luglio. Si tratta di quasi un anno di esposizione.
Il bottino è ampio. I record rubati includono nomi completi, indirizzi postali ed email, date di nascita, numeri di previdenza sociale, numeri di passaporto, dettagli del conto bancario, informazioni sanitarie e dati lavorativi come buste paga e valutazioni delle prestazioni. L'azienda offre al personale colpito due anni di monitoraggio gratuito dell'identità tramite Kroll.
Un difetto, cento vittime
Estée Lauder non nomina il bug nella sua lettera. Tuttavia, le date coincidono con una campagna di sfruttamento di massa contro Oracle E-Business Suite attraverso un difetto noto come CVE-2025-61882.
Il 💜 della tecnologia dell'UE
Le ultime novità dalla scena tecnologica dell'UE, una storia del nostro saggio fondatore Boris e alcune opere d'arte AI discutibili. È gratuito, ogni settimana, nella tua casella di posta. Iscriviti ora! Quel difetto è serio. Si tratta di una vulnerabilità critica, pre-autenticazione, che consente a un attaccante di eseguire codice sul sistema senza nome utente o password. Oracle l'ha corretta il 4 ottobre 2025. A quel punto, il gruppo di ransomware Clop stava già sfruttando il difetto come zero-day dall'inizio di agosto, secondo i ricercatori di sicurezza.
Estée Lauder non è affatto sola. Più di 100 organizzazioni sono state colpite dalla stessa ondata. Le vittime nominate includono Harvard, l'Università della Pennsylvania, The Washington Post, Logitech e Cox Enterprises.
Un modello familiare
Il caso mostra un punto debole che l'industria continua a colpire: software aziendale di terze parti fidate. Gli attaccanti non hanno bisogno di sfondare la porta principale se possono entrare attraverso quella di un fornitore. Un difetto non corretto in una piattaforma condivisa si trasforma in dozzine di violazioni dei dati contemporaneamente.
Estée Lauder è già stata qui prima.
Clop ha colpito anche l'azienda nel 2023, questa volta attraverso uno zero-day nello strumento di trasferimento file MOVEit. La preoccupazione maggiore è il divario. Una violazione ad agosto che riemerge l'estate successiva dà ai criminali un lungo e tranquillo vantaggio, e fornisce alle vittime quasi nessun avviso prima che i loro dati siano già in gioco.
Come ha notato TechRadar, un avviso così tardivo è di aiuto limitato. È anche un'anticipazione di come queste campagne di estorsione continueranno a svolgersi.
Altri articoli
Estée Lauder colpita da una violazione dei dati di Oracle E-Business
Estée Lauder afferma che gli hacker hanno rubato i numeri di previdenza sociale dei dipendenti, dati bancari e sanitari tramite un difetto di Oracle E-Business nel 2025, rivelato quasi un anno dopo.
