Кибербезопасность5 мин. чтения

Утечка данных в Estée Lauder из-за уязвимости в Oracle E-Business Suite

Estée Lauder сообщил об утечке данных клиентов и сотрудников из-за эксплуатации уязвимости в Oracle E-Business Suite. Атака произошла в августе 2025 года, но была обнаружена только в июне 2026.

Утечка данных в Estée Lauder из-за уязвимости в Oracle E-Business Suite
Иллюстрация замка на фоне цифровых технологий, символизирующая безопасность данных.

Косметический гигант Estée Lauder подтвердил утечку персональных данных клиентов и сотрудников из-за эксплуатации уязвимости в системе Oracle E-Business Suite (EBS). Атака произошла 9 августа 2025 года, но была обнаружена только 19 июня 2026. Злоумышленники получили доступ к HR-данным через уязвимость CVE-2025-61882, которую ранее использовала группировка Clop.

Кратко: ключевые факты

  • Estée Lauder обнаружил утечку данных 19 июня 2026 года после атаки 9 августа 2025.
  • Уязвимость CVE-2025-61882 в Oracle EBS позволяла обходить аутентификацию и выполнять удалённый код.
  • Компания предлагает пострадавшим 24 месяца бесплатного мониторинга идентичности через Kroll.
  • Это вторая крупная утечка данных Estée Lauder после инцидента с MOVEit в 2023 году.
  • Oracle выпустила патч для уязвимости 4 октября 2025 года.
Утечка данных в Estée Lauder из-за уязвимости Oracle EBS

Какие данные пострадали в результате утечки

Estée Lauder не раскрыл полный список компрометированных данных, но утечка затронула HR-систему компании. Вероятно, злоумышленники получили доступ к:

  • Именам и контактным данным сотрудников
  • Персональным идентификаторам
  • Возможно, финансовой информации

Эксперты по кибербезопасности отмечают, что HR-системы часто содержат чувствительные данные, включая номера социального страхования, банковские реквизиты для начисления зарплат, медицинские страховки и другую конфиденциальную информацию. Утечка таких данных создаёт долгосрочные риски для пострадавших, включая возможность кражи личных данных и финансового мошенничества.

Технические детали уязвимости Oracle EBS

Атака стала возможной из-за уязвимости CVE-2025-61882 в Oracle E-Business Suite версий 12.2.3–12.2.14. Ошибка в компоненте BI Publisher Integration позволяла:

  • Обходить аутентификацию
  • Выполнять произвольный код удалённо
  • Получать доступ к конфиденциальным бизнес-данным

Группировка Clop активно эксплуатировала эту уязвимость с августа 2025 года как zero-day до выхода патча 4 октября. Анализ трафика атаки показал, что злоумышленники использовали специально сформированные HTTP-запросы к уязвимому компоненту BI Publisher для получения несанкционированного доступа.

Кто ещё пострадал от этой уязвимости

Помимо Estée Lauder, жертвами атак через CVE-2025-61882 стали:

  • Гарвардский университет
  • Университет Пенсильвании
  • Logitech
  • The Washington Post
  • American Airlines (дочерняя компания Envoy Air)

По данным исследователей Mandiant, в общей сложности более 900 экземпляров Oracle E-Business Suite были уязвимы для этой атаки. Многие организации не успели применить патч до начала массовой эксплуатации уязвимости. В образовательном секторе особенно пострадали университеты, где HR-системы содержат данные не только сотрудников, но и студентов.

Что делать клиентам и сотрудникам Estée Lauder

Пострадавшим рекомендуется:

  1. Включить двухфакторную аутентификацию для всех важных аккаунтов
  2. Мониторить подозрительную активность в банковских операциях
  3. Использовать предложенный Estée Lauder мониторинг идентичности
  4. Быть осторожными с фишинговыми письмами, которые могут использовать украденные данные

Дополнительные меры безопасности включают:

  • Регулярную смену паролей, особенно для аккаунтов, связанных с финансовыми операциями
  • Настройку уведомлений о подозрительной активности в кредитных отчётах
  • Ограничение публикации личной информации в социальных сетях

Вопросы и ответы

Какие данные украли у Estée Lauder?

Точный список не раскрыт, но утечка затронула HR-систему, содержащую персональные данные сотрудников и, возможно, клиентов. На основе аналогичных инцидентов можно предположить, что были скомпрометированы имена, адреса, номера телефонов, email-адреса, номера социального страхования и банковские реквизиты.

Как проверить, попали ли мои данные в утечку?

Estée Lauder рассылает уведомления пострадавшим. Если вы получили такое письмо, ваши данные могли быть скомпрометированы. Также можно проверить свои email на специализированных сервисах вроде Have I Been Pwned, которые отслеживают крупные утечки данных.

Какие версии Oracle E-Business Suite уязвимы?

Уязвимы версии 12.2.3–12.2.14. Oracle выпустила патч 4 октября 2025 года. Организациям, использующим эти версии, следует немедленно применить обновление и провести аудит безопасности своих систем.

Предлагает ли Estée Lauder компенсацию за утечку?

Компания предоставляет 24 месяца бесплатного мониторинга идентичности через сервис Kroll. Эта услуга включает мониторинг кредитных отчётов, уведомления о подозрительной активности и помощь в восстановлении идентичности в случае мошенничества.

Каковы долгосрочные последствия этой утечки?

Утечка персональных данных может иметь последствия в течение нескольких лет. Злоумышленники могут использовать украденную информацию для фишинговых атак, создания поддельных документов или получения кредитов на имя жертв. Пострадавшим следует оставаться бдительными и регулярно проверять свои кредитные отчёты.

Как защитить себя от последствий утечки данных?

Помимо использования сервисов мониторинга, рекомендуется заморозить кредитные отчёты в основных бюро, что предотвратит открытие новых кредитов на ваше имя без дополнительной верификации. Также стоит настроить уведомления о любых изменениях в кредитной истории.