Estée Lauder раскрыла утечку данных через уязвимость Oracle E-Business
🔥 Estée Lauder раскрыла утечку данных через уязвимость Oracle E-Business
19 июня 2026 года Estée Lauder уведомила клиентов: злоумышленник получил доступ к Oracle E-Business Suite ещё 9 августа 2025-го. Платформа использовалась для управления персоналом, поэтому добыча включила ФИО, почтовые адреса, email, даты рождения, номера соцстрахования, паспортные данные, банковские счета, медицинскую информацию и сведения о зарплате.
Связь с массовой эксплуатацией CVE-2025-61882 группировкой Clop очевидна: атаки на уязвимость начались в первых числах августа 2025 года, а официальный патч Oracle вышел только 4 октября. Дыра в компоненте BI Publisher Integration давала обход аутентификации и удалённое выполнение кода на версиях Oracle E-Business Suite 12.2.3–12.2.14. Жертвами той же кампании стали Гарвард, University of Pennsylvania, Washington Post, Logitech и другие организации, не успевшие обновиться. Для Estée Lauder это не первый заход Clop: в 2023 году оператор уже вытащил данные через MOVEit Transfer.
Десять месяцев между вторжением и раскрытием — не затянувшееся расследование, а симптом того, что в компании не отслеживали аномалии в системе, где лежали паспорта и зарплатные ведомости. Предлагать два года кредитного мониторинга через Kroll после такого — всё равно что ставить сигнализацию на дом, из которого всё вынесли. Интересно, сколько ещё компаний, взломанных Clop в 2025-м, до сих пор молчат?
По данным BleepingComputer
#OracleEBS #Clop #утечка #CVE-2025-61882 #HR