Estée Lauder Oracle Zafiyeti Kaynaklı Veri İhlalini Doğruladı – Veri Sızıntısı

Estée Lauder Oracle Zafiyeti Yüzünden Veri İhlali Açıkladı

Kozmetik devi Estée Lauder, insan kaynakları operasyonlarında kullandığı Oracle E-Business Suite sistemindeki bir zafiyetin siber saldırganlar tarafından istismar edilmesi sonucu veri ihlali yaşadığını duyurdu. Saldırının, Clop ransomware grubunun daha önce de kullandığı bir yöntemle gerçekleştirildiği belirtiliyor.

Estée Lauder logosu, arkasında Oracle sunucu odasını temsil eden bulanık bir teknoloji arka planı.

Ne Oldu

Kozmetik dünyasının en büyük isimlerinden biri olan Estée Lauder, siber güvenlik dünyasını sarsan bir açıklama yaptı. Şirket, insan kaynakları (İK) operasyonlarını yönetmek için kullandığı Oracle E-Business Suite sisteminde yaşanan bir güvenlik zafiyeti nedeniyle veri ihlaline uğradığını müşterilerine ve çalışanlarına bildirmeye başladı. 14.3 milyar dolarlık yıllık geliri ve dünya çapında 57.000 çalışanıyla sektörünün ikinci en büyük firması olan New York merkezli dev, saldırganların hassas kişisel bilgilere erişim sağladığını doğruladı.

Şirketin yaptığı bildirime göre, siber saldırı aslında neredeyse bir yıl önce, 9 Ağustos 2025 tarihinde gerçekleşti. Ancak Estée Lauder, bu izinsiz girişi ancak geçtiğimiz ay, yani 19 Haziran 2026'da tespit edebildi. Bu durum, saldırganların yaklaşık on bir ay boyunca sistemlerde fark edilmeden kalmış olabileceği ve bu süre zarfında verilere erişimlerini sürdürmüş olabilecekleri anlamına geliyor. Şirket, yaptığı açıklamada, "Oracle E-Business Suite sistemindeki bir güvenlik açığını içeren bir siber güvenlik sorununun farkına vardık. Soruşturmamız sonucunda, 9 Ağustos 2025 tarihinde veya bu tarih civarında, yetkisiz bir üçüncü tarafın Oracle E-Business Suite sistemine erişim sağladığını ve belirli kişilerin kişisel bilgilerini ele geçirdiğini belirledik" ifadelerini kullandı.

Bu olay, Estée Lauder'in son yıllarda yaşadığı ikinci büyük siber saldırı olarak kayıtlara geçti. Şirket, 2023 yılında da, yine Clop ransomware çetesinin MOVEit Transfer platformundaki bir sıfır gün zafiyetini istismar etmesi sonucu bir veri ihlali yaşamıştı. Bu durum, şirketin siber güvenlik altyapısı ve üçüncü parti yazılımlara olan bağımlılığı konusunda ciddi soruları beraberinde getiriyor.

Ele Geçirilen Veriler

Estée Lauder tarafından gönderilen bilgilendirme mektuplarında yer alan örneğe göre, saldırganların ele geçirdiği verilerin kapsamı oldukça geniş ve son derece hassas bilgiler içeriyor. İhlalden etkilenen kişilerin verileri, kimlik hırsızlığından mali dolandırıcılığa kadar birçok kötü niyetli faaliyet için kullanılma potansiyeli taşıyor. Ele geçirilen bilgiler arasında şunlar bulunuyor:

  • Tam adlar: Kimlik doğrulama ve sosyal mühendislik saldırıları için temel bilgi.
  • Posta adresleri: Fiziksel dolandırıcılık ve kimlik hırsızlığı için kullanılabilir.
  • E-posta adresleri: Hedefli oltalama (phishing) saldırıları ve diğer siber dolandırıcılıklar için kritik bir bileşen.
  • Doğum tarihleri: Kimlik doğrulama süreçlerinde sıkça kullanılan bir diğer önemli bilgi.
  • Sosyal Güvenlik numaraları (SSN): ABD vatandaşları için en kritik kişisel verilerden biridir. Yeni kredi kartları açmak, sahte vergi beyannameleri doldurmak veya yasa dışı işlerde kullanmak gibi çok ciddi dolandırıcılıkların kapısını aralar.
  • Pasaport numaraları: Uluslararası seyahat ve kimlik sahteciliği için kullanılabilen son derece değerli bir veridir.
  • Finansal hesap bilgileri (Banka hesap numaraları dahil): Doğrudan mali kayıplara yol açabilecek, hesapların boşaltılması veya yetkisiz transferler yapılması riskini doğuran bilgiler.
  • Sağlık bilgileri: Kişilerin en mahrem bilgileridir ve şantaj, sigorta dolandırıcılığı veya ayrımcılık gibi amaçlarla kullanılabilir.
  • İstihdam bilgileri (Maaş ve performans raporları dahil): Çalışanlar üzerinde baskı kurmak, şantaj yapmak veya rakip firmalara satılabilecek kurumsal casusluk faaliyetleri için kullanılabilir.

Bu verilerin bir arada sızdırılmış olması, her bir veri türünün tek başına oluşturacağı riskten çok daha büyük bir tehlike yaratıyor. Saldırganlar, bu bilgileri birleştirerek kurbanlar hakkında son derece detaylı profiller oluşturabilir ve çok daha ikna edici dolandırıcılık senaryoları geliştirebilirler.

Saldırı Nasıl Gerçekleşti

Estée Lauder, açıklamasında saldırıda istismar edilen güvenlik zafiyetinin spesifik kodunu belirtmese de, ihlalin gerçekleştiği tarih olan Ağustos 2025, siber güvenlik dünyasında büyük yankı uyandıran bir saldırı kampanyasıyla örtüşüyor. Bu dönemde, Clop ransomware çetesi, Oracle E-Business Suite'teki CVE-2025-61882 olarak bilinen kritik bir sıfır gün zafiyetini hedef alan geniş çaplı bir kampanya yürütüyordu.

Google ve Mandiant'taki araştırmacılar, Ekim 2025'te Clop çetesinin bu zafiyeti veri çalmak için aktif olarak kullandığına dair uyarılarda bulunmuştu. Zafiyet, Oracle E-Business Suite'in 12.2.3 ile 12.2.14 arasındaki sürümlerini etkiliyordu. Saldırganların, sistemin BI Publisher Integration bileşeni üzerinden kimlik doğrulama mekanizmalarını atlatmasına ve uzaktan kod çalıştırmasına olanak tanıyordu. Bu, saldırganların herhangi bir kullanıcı adı veya şifreye ihtiyaç duymadan sisteme sızıp, hassas İK ve iş verilerine tam erişim sağlayabileceği anlamına geliyordu.

Oracle, bu kritik zafiyet için yamaları 4 Ekim 2025'te yayınladı. Ancak, siber güvenlik firması CrowdStrike'ın teyit ettiği üzere, Clop çetesi bu yamalar yayınlanmadan çok önce, Ağustos 2025 başlarından itibaren zafiyeti istismar etmeye başlamıştı. Estée Lauder'in ihlal tarihi de tam olarak bu döneme denk geliyor. Bu durum, kozmetik devinin, Clop'un sıfır gün saldırılarının ilk kurbanlarından biri olduğunu gösteriyor.

Aynı saldırı kampanyasının diğer kurbanları arasında Harvard Üniversitesi, Pennsylvania Üniversitesi, Dartmouth, Phoenix Üniversitesi, The Washington Post, Logitech, GlobalLogic, Cox Enterprises ve American Airlines'ın bir iştiraki olan Envoy Air gibi birçok tanınmış kurum ve şirket bulunuyor. Bu liste, saldırının ne kadar geniş kapsamlı ve etkili olduğunu gözler önüne seriyor.

Etkilenenler Kim

Estée Lauder, ihlalden "belirli kişilerin" etkilendiğini belirtse de, saldırının insan kaynakları yönetimi için kullanılan bir sistemi hedef alması, kurbanların büyük olasılıkla mevcut ve eski şirket çalışanları olduğunu düşündürüyor. Sızdırılan veri türleri arasında maaş bordroları, performans raporları ve Sosyal Güvenlik numaraları gibi istihdamla doğrudan ilişkili bilgilerin yer alması bu tezi güçlendiriyor. Şirket, etkilenen kişi sayısına ilişkin net bir rakam açıklamadı. Ancak 57.000 kişilik küresel bir iş gücüne sahip olan şirkette, potansiyel olarak on binlerce kişinin verilerinin risk altında olabileceği tahmin ediliyor.

Ne Yapabilirsin

Estée Lauder, veri ihlalinden etkilenen kişilere gönderdiği mektuplarda, kimlik hırsızlığı ve dolandırıcılık belirtilerine karşı dikkatli olmalarını tavsiye ediyor. Şirket ayrıca, bu riskleri azaltmaya yardımcı olmak amacıyla Kroll aracılığıyla 24 ay boyunca ücretsiz kimlik izleme hizmeti sunuyor.

Eğer bu ihlalden etkilendiğinizi düşünüyorsanız veya bir bildirim mektubu aldıysanız, aşağıdaki adımları atmanız önerilir:

  • Kredi Raporlarınızı Kontrol Edin: Kredi raporlarınızı düzenli olarak kontrol ederek adınıza açılmış şüpheli hesapları veya sorguları tespit edebilirsiniz.
  • Hesaplarınızı Gözlemleyin: Banka ve kredi kartı ekstrelerinizi dikkatle inceleyin ve tanımadığınız işlemleri derhal bankanıza bildirin.
  • Şifrelerinizi Değiştirin: Özellikle Estée Lauder ile ilgili veya başka platformlarda kullandığınız ortak şifreler varsa, bunları güçlü ve benzersiz şifrelerle değiştirin.
  • Oltalama Saldırılarına Karşı Dikkatli Olun: Saldırganlar, ele geçirdikleri kişisel bilgileri kullanarak size özel ve çok daha inandırıcı oltalama e-postaları gönderebilir. Bilinmeyen kaynaklardan gelen e-postalardaki linklere tıklamaktan veya ekleri indirmekten kaçının.
  • Kimlik İzleme Hizmetini Aktif Edin: Estée Lauder'in sunduğu ücretsiz Kroll kimlik izleme hizmetine kaydolarak, verilerinizin karanlık ağda (dark web) satılıp satılmadığını veya kimlik bilgilerinizle şüpheli bir işlem yapılıp yapılmadığını takip edebilirsiniz.

Şirket Ne Diyor

Estée Lauder, yaptığı bildirimde olayı şeffaf bir şekilde açıklamaya çalışıyor. Şirketin açıklamasında, "Bir siber güvenlik sorununun farkına vardık... soruşturmamız sonucunda... yetkisiz bir üçüncü tarafın sisteme erişim sağladığını ve kişisel bilgileri ele geçirdiğini belirledik" ifadeleri kullanıldı. Şirket, etkilenen kişilere destek olmak amacıyla ücretsiz kimlik izleme hizmeti sağladığını ve olayın aydınlatılması için siber güvenlik uzmanlarıyla çalıştığını belirtiyor. Ancak olayın tespit edilmesindeki yaklaşık 11 aylık gecikme, şirketin siber güvenlik izleme ve müdahale süreçleriyle ilgili endişeleri artırıyor. Clop çetesi tarafından iki farklı olayda hedef alınmış olması, şirketin gelecekteki siber saldırılara karşı daha proaktif önlemler alması gerektiğini gösteriyor.

Kaynak

https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.