Козметичният гигант Estée Lauder уведомява клиентите си за изтичане на данни, след като атакуващи са експлоатирали уязвимост в Oracle E-Business Suite, който компанията е използвала за управление на човешките ресурси (HR).

Компанията споделя, че миналия месец е идентифицирала компрометиране, извършено на 9 август 2025 г., което е позволило на злонамерения субект да придобие „лична информация на определени лица“.

„Разбрахме за проблем с киберсигурността, включващ уязвимост в системата Oracle E-Business Suite, която се използва от Estee Lauder Companies за целите на управлението на човешките ресурси“, се казва в уведомлението. „На 19 юни 2026 г. установихме чрез нашето разследване, че на или около 9 август 2025 г. неоторизирана трета страна е получила достъп до системата Oracle E-Business Suite и е придобила лична информация на определени лица.“

Според мостра от уведомителното писмо, разкритите данни включват:

  • Финансова информация за сметки, включително номера на банкови сметки
  • Информация за заетостта, включително ведомости за заплати и отчети за производителността

Базираната в Ню Йорк компания Estée Lauder е козметичен гигант с годишни приходи от 14,3 милиарда долара. Тя е втората по големина козметична фирма в света, в която работят 57 000 служители и която управлява онлайн и физически магазини в глобален мащаб.

Въпреки че съобщението на Estée Lauder не разкрива експлоатираната при атаката уязвимост, датата на пробива съвпада с масовата кампания за експлоатация, насочена към Oracle E-Business Suite чрез CVE-2025-61882.

През октомври 2025 г. изследователи от Google и Mandiant предупредиха за пробиви от страна на групата за рансъмуер Clop, която е експлоатирала уязвимостта като zero-day за кражба на данни. Уязвимостта засяга EBS версии 12.2.3–12.2.14 и позволява на атакуващите да заобикалят удостоверяването и да изпълняват отдалечено код чрез компонента BI Publisher Integration, което потенциално им дава достъп до чувствителни HR и бизнес данни.

Oracle издаде корекции за сигурност за CVE-2025-61882 на 4 октомври 2025 г. Малко след това фирмата за киберсигурност CrowdStrike потвърди, че Clop са експлоатирали уязвимостта от началото на август 2025 г.

Други известни жертви на същата кампания включват Харвард, Пенсилванския университет, Дартмут, Университета на Финикс, The Washington Post, Logitech, GlobalLogic, Cox Enterprises и филиала на American Airlines – Envoy Air.

Estée Lauder съветва получателите на писмото за изтичане на данни да останат бдителни за признаци на кражба на самоличност и измами. Компанията също така предлага 24 месеца безплатни услуги за наблюдение на идентичността чрез Kroll.

Estée Lauder също така беше компрометирана от Clop през 2023 г., когато киберпрестъпниците експлоатираха друга zero-day уязвимост в платформата MOVEit Transfer, един от вътрешните софтуерни инструменти на фирмата.