Estée Lauder пострадала от утечки данных Oracle E-Business
Косметический гигант Estée Lauder уведомляет сотрудников о нарушении данных после того, как хакеры проникли в программное обеспечение Oracle, которое используется для управления человеческими ресурсами. BleepingComputer первым сообщил о раскрытии информации.
Почти год в неведении
Хронология — это неприятная часть. Согласно уведомительному письму компании, злоумышленник получил доступ к системе Oracle E-Business Suite около 9 августа 2025 года. Estée Lauder утверждает, что подтвердил кражу только 19 июня 2026 года. Письма были разосланы 17 июля. Это почти год раскрытия информации.
Объем похищенного широк. Украденные записи включают полные имена, почтовые и электронные адреса, даты рождения, номера социального страхования, номера паспортов, данные банковских счетов, медицинскую информацию и данные о трудоустройстве, такие как зарплата и отзывы о работе. Компания предлагает пострадавшим сотрудникам два года бесплатного мониторинга идентичности через Kroll.
Одна уязвимость, сто жертв
Estée Lauder не называет ошибку в своем письме. Тем не менее, даты совпадают с массовой эксплуатацией уязвимости в Oracle E-Business Suite, известной как CVE-2025-61882.
💜 технологий ЕС Последние новости из технологической сферы ЕС, история от нашего мудрого основателя Бориса и немного сомнительного искусственного интеллекта. Это бесплатно, каждую неделю, в вашем почтовом ящике. Подпишитесь сейчас! Эта уязвимость серьезна. Это критическая уязвимость до аутентификации, которая позволяет злоумышленнику выполнять код в системе без имени пользователя и пароля. Oracle исправила ее 4 октября 2025 года. К тому времени группа-вымогатель Clop уже использовала ее как нулевой день с начала августа, согласно данным исследователей безопасности.
Estée Lauder далеко не единственная. Более 100 организаций попали в ту же волну. Названные жертвы включают Гарвард, Университет Пенсильвании, The Washington Post, Logitech и Cox Enterprises.
Знакомая схема
Этот случай показывает уязвимое место, которое индустрия продолжает игнорировать: доверенное программное обеспечение третьих сторон. Злоумышленникам не нужно ломать переднюю дверь, если они могут пройти через дверь поставщика. Одна неустраненная уязвимость в общей платформе превращается в десятки утечек данных одновременно.
Estée Lauder уже сталкивалась с этим ранее.
Clop также атаковал компанию в 2023 году, на этот раз через нулевой день в инструменте передачи файлов MOVEit. Больше всего беспокоит разрыв. Утечка в августе, которая всплывает следующим летом, дает преступникам долгий, тихий старт и почти не оставляет жертвам предупреждения, прежде чем их данные уже окажутся в игре.
Как отметил TechRadar, предупреждение так поздно имеет ограниченную помощь. Это также предварительный просмотр того, как эти кампании вымогательства будут продолжать развиваться.
Другие статьи
Estée Lauder пострадала от утечки данных Oracle E-Business
Estée Lauder сообщает, что хакеры украли номера социального страхования сотрудников, банковские и медицинские данные через уязвимость Oracle E-Business в 2025 году, о чем стало известно почти год спустя.
