Estée Lauder подтвердила утечку данных из-за уязвимости Oracle – Veri Sızıntısı

Estée Lauder сообщила об утечке данных из-за уязвимости Oracle

Косметический гигант Estée Lauder объявил об утечке данных в результате эксплуатации уязвимости в системе Oracle E-Business Suite, используемой для управления персоналом. Атака связана с методом, ранее использовавшимся группой вымогателей Clop.

Логотип Estée Lauder на размытом технологическом фоне, представляющем серверную комнату Oracle.

Что произошло

Estée Lauder, одно из крупнейших имен в мире косметики, сделала заявление, потрясшее мир кибербезопасности. Компания начала уведомлять своих клиентов и сотрудников об утечке данных, произошедшей из-за уязвимости в системе Oracle E-Business Suite, которую она использует для управления кадровыми операциями (HR). Нью-йоркский гигант, являющийся второй по величине компанией в своем секторе с годовым доходом в 14,3 миллиарда долларов и 57 000 сотрудников по всему миру, подтвердил, что злоумышленники получили доступ к конфиденциальной личной информации.

Согласно уведомлению компании, кибератака на самом деле произошла почти год назад, 9 августа 2025 года. Однако Estée Lauder смогла обнаружить это несанкционированное вторжение только в прошлом месяце, 19 июня 2026 года. Это означает, что злоумышленники могли оставаться незамеченными в системах около одиннадцати месяцев, потенциально сохраняя доступ к данным в течение этого периода. В своем заявлении компания сообщила: «Нам стало известно о проблеме кибербезопасности, связанной с уязвимостью в системе Oracle E-Business Suite, которая используется компаниями Estée Lauder для управления персоналом. 19 июня 2026 года в ходе нашего расследования мы установили, что примерно 9 августа 2025 года неуполномоченная третья сторона получила доступ к системе Oracle E-Business Suite и завладела личной информацией определенных лиц».

Этот инцидент стал второй крупной кибератакой, которую Estée Lauder пережила за последние годы. В 2023 году компания также пострадала от утечки данных, когда банда вымогателей Clop использовала уязвимость нулевого дня в платформе MOVEit Transfer. Эта закономерность вызывает серьезные вопросы об инфраструктуре кибербезопасности компании и ее зависимости от стороннего программного обеспечения.

Какие данные были украдены

Судя по образцу письма с уведомлением, разосланного Estée Lauder, объем данных, полученных злоумышленниками, весьма обширен и включает в себя крайне конфиденциальную информацию. Данные пострадавших лиц могут быть использованы для широкого спектра вредоносных действий, от кражи личных данных до финансового мошенничества. Украденная информация включает:

  • Полные имена: Основная информация для подтверждения личности и атак с использованием социальной инженерии.
  • Почтовые адреса: Могут использоваться для физического мошенничества и кражи личных данных.
  • Адреса электронной почты: Критически важный компонент для целевых фишинговых атак и других видов кибермошенничества.
  • Даты рождения: Еще один ключевой элемент информации, часто используемый в процессах проверки личности.
  • Номера социального страхования (SSN): Один из самых важных элементов персональных данных для граждан США. Он открывает двери для серьезного мошенничества, такого как открытие новых кредитных карт, подача мошеннических налоговых деклараций или использование в незаконной трудовой деятельности.
  • Номера паспортов: Чрезвычайно ценные данные, которые могут быть использованы для международных поездок и подделки документов.
  • Информация о финансовых счетах (включая номера банковских счетов): Информация, которая может привести к прямым финансовым потерям, создавая риски опустошения счетов или несанкционированных переводов.
  • Медицинская информация: Самая личная информация о людях, которая может быть использована для шантажа, страхового мошенничества или дискриминации.
  • Информация о занятости (включая платежные ведомости и отчеты о производительности): Может использоваться для оказания давления на сотрудников, для шантажа или для корпоративного шпионажа, где она может быть продана конкурирующим фирмам.

Тот факт, что все эти данные утекли вместе, создает гораздо большую опасность, чем риск, который представляет каждый тип данных в отдельности. Злоумышленники могут объединить эту информацию для создания очень подробных профилей жертв и разработки гораздо более убедительных сценариев мошенничества.

Как произошла атака

Хотя Estée Lauder не уточнила конкретную уязвимость, использованную в атаке, дата взлома, август 2025 года, совпадает с кампанией атак, вызвавшей большой резонанс в мире кибербезопасности. В этот период банда вымогателей Clop проводила крупномасштабную кампанию, нацеленную на критическую уязвимость нулевого дня в Oracle E-Business Suite, известную как CVE-2025-61882.

В октябре 2025 года исследователи из Google и Mandiant выпустили предупреждения о том, что банда Clop активно использует этот недостаток для кражи данных. Уязвимость затрагивала версии Oracle E-Business Suite с 12.2.3 по 12.2.14. Она позволяла злоумышленникам обходить механизмы аутентификации и удаленно выполнять код через компонент системы BI Publisher Integration. Это означало, что злоумышленники могли проникнуть в систему без необходимости вводить имя пользователя или пароль и получить полный доступ к конфиденциальным кадровым и бизнес-данным.

Oracle выпустила исправления для этой критической уязвимости 4 октября 2025 года. Однако, как подтвердила фирма по кибербезопасности CrowdStrike, банда Clop начала использовать уязвимость уже в начале августа 2025 года, задолго до выпуска исправлений. Дата взлома Estée Lauder точно попадает в этот период, что говорит о том, что косметический гигант стал одной из первых жертв атак нулевого дня Clop.

Среди других известных жертв той же кампании атак — Гарвардский университет, Университет Пенсильвании, Дартмут, Университет Финикса, The Washington Post, Logitech, GlobalLogic, Cox Enterprises и Envoy Air, дочерняя компания American Airlines. Этот список демонстрирует масштаб и эффективность атаки.

Кто пострадал

Хотя Estée Lauder заявила, что от утечки пострадали «определенные лица», тот факт, что атака была нацелена на систему, используемую для управления персоналом, убедительно свидетельствует о том, что жертвами, скорее всего, являются нынешние и бывшие сотрудники компании. Типы утекших данных, включая платежные ведомости, отчеты о производительности и номера социального страхования, которые напрямую связаны с трудовой деятельностью, подтверждают эту теорию. Компания не раскрыла точное количество пострадавших. Однако, учитывая глобальный штат в 57 000 человек, предполагается, что под угрозой могут оказаться данные десятков тысяч людей.

Что вы можете сделать

В своих письмах лицам, пострадавшим от утечки данных, Estée Lauder советует им быть бдительными в отношении признаков кражи личных данных и мошенничества. Компания также предлагает 24 месяца бесплатных услуг по мониторингу личных данных через Kroll для снижения этих рисков.

Если вы считаете, что пострадали от этой утечки, или получили уведомительное письмо, рекомендуется предпринять следующие шаги:

  • Проверяйте свои кредитные отчеты: Регулярно просматривайте свои кредитные отчеты, чтобы обнаружить любые подозрительные счета или запросы, открытые на ваше имя.
  • Следите за своими счетами: Внимательно изучайте выписки по своим банковским и кредитным картам и немедленно сообщайте своему банку о любых неузнанных транзакциях.
  • Смените свои пароли: Если у вас есть пароли, связанные с Estée Lauder, или вы используете общие пароли на других платформах, смените их на надежные, уникальные пароли.
  • Остерегайтесь фишинговых атак: Злоумышленники могут использовать полученную личную информацию для отправки вам персонализированных и гораздо более убедительных фишинговых писем. Избегайте перехода по ссылкам или загрузки вложений из неизвестных источников.
  • Активируйте услугу мониторинга личных данных: Зарегистрировавшись на бесплатную услугу мониторинга личных данных Kroll, предлагаемую Estée Lauder, вы сможете отслеживать, продаются ли ваши данные в даркнете или совершаются ли какие-либо подозрительные действия с вашими учетными данными.

Что говорит компания

В своем уведомлении Estée Lauder пытается прозрачно объяснить инцидент. В заявлении компании отмечается: «Нам стало известно о проблеме кибербезопасности... в ходе нашего расследования... мы установили, что неуполномоченная третья сторона получила доступ к системе и завладела личной информацией». Компания заявляет, что предоставляет бесплатные услуги по мониторингу личных данных для поддержки пострадавших лиц и работает с экспертами по кибербезопасности для расследования инцидента. Однако почти 11-месячная задержка в обнаружении события вызывает обеспокоенность по поводу процессов мониторинга и реагирования на инциденты в компании. Тот факт, что компания дважды становилась мишенью банды Clop, указывает на необходимость принятия более проактивных мер против будущих кибератак.

Источник

https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.