
Косметический гигант Estée Lauder подтвердил утечку персональных данных клиентов и сотрудников из-за эксплуатации уязвимости в системе Oracle E-Business Suite (EBS). Атака произошла 9 августа 2025 года, но была обнаружена только 19 июня 2026. Злоумышленники получили доступ к HR-данным через уязвимость CVE-2025-61882, которую ранее использовала группировка Clop.
Кратко: ключевые факты
- Estée Lauder обнаружил утечку данных 19 июня 2026 года после атаки 9 августа 2025.
- Уязвимость CVE-2025-61882 в Oracle EBS позволяла обходить аутентификацию и выполнять удалённый код.
- Компания предлагает пострадавшим 24 месяца бесплатного мониторинга идентичности через Kroll.
- Это вторая крупная утечка данных Estée Lauder после инцидента с MOVEit в 2023 году.
- Oracle выпустила патч для уязвимости 4 октября 2025 года.
Какие данные пострадали в результате утечки
Estée Lauder не раскрыл полный список компрометированных данных, но утечка затронула HR-систему компании. Вероятно, злоумышленники получили доступ к:
- Именам и контактным данным сотрудников
- Персональным идентификаторам
- Возможно, финансовой информации
Эксперты по кибербезопасности отмечают, что HR-системы часто содержат чувствительные данные, включая номера социального страхования, банковские реквизиты для начисления зарплат, медицинские страховки и другую конфиденциальную информацию. Утечка таких данных создаёт долгосрочные риски для пострадавших, включая возможность кражи личных данных и финансового мошенничества.
Технические детали уязвимости Oracle EBS
Атака стала возможной из-за уязвимости CVE-2025-61882 в Oracle E-Business Suite версий 12.2.3–12.2.14. Ошибка в компоненте BI Publisher Integration позволяла:
- Обходить аутентификацию
- Выполнять произвольный код удалённо
- Получать доступ к конфиденциальным бизнес-данным
Группировка Clop активно эксплуатировала эту уязвимость с августа 2025 года как zero-day до выхода патча 4 октября. Анализ трафика атаки показал, что злоумышленники использовали специально сформированные HTTP-запросы к уязвимому компоненту BI Publisher для получения несанкционированного доступа.
Кто ещё пострадал от этой уязвимости
Помимо Estée Lauder, жертвами атак через CVE-2025-61882 стали:
- Гарвардский университет
- Университет Пенсильвании
- Logitech
- The Washington Post
- American Airlines (дочерняя компания Envoy Air)
По данным исследователей Mandiant, в общей сложности более 900 экземпляров Oracle E-Business Suite были уязвимы для этой атаки. Многие организации не успели применить патч до начала массовой эксплуатации уязвимости. В образовательном секторе особенно пострадали университеты, где HR-системы содержат данные не только сотрудников, но и студентов.
Что делать клиентам и сотрудникам Estée Lauder
Пострадавшим рекомендуется:
- Включить двухфакторную аутентификацию для всех важных аккаунтов
- Мониторить подозрительную активность в банковских операциях
- Использовать предложенный Estée Lauder мониторинг идентичности
- Быть осторожными с фишинговыми письмами, которые могут использовать украденные данные
Дополнительные меры безопасности включают:
- Регулярную смену паролей, особенно для аккаунтов, связанных с финансовыми операциями
- Настройку уведомлений о подозрительной активности в кредитных отчётах
- Ограничение публикации личной информации в социальных сетях
Вопросы и ответы
Какие данные украли у Estée Lauder?
Точный список не раскрыт, но утечка затронула HR-систему, содержащую персональные данные сотрудников и, возможно, клиентов. На основе аналогичных инцидентов можно предположить, что были скомпрометированы имена, адреса, номера телефонов, email-адреса, номера социального страхования и банковские реквизиты.
Как проверить, попали ли мои данные в утечку?
Estée Lauder рассылает уведомления пострадавшим. Если вы получили такое письмо, ваши данные могли быть скомпрометированы. Также можно проверить свои email на специализированных сервисах вроде Have I Been Pwned, которые отслеживают крупные утечки данных.
Какие версии Oracle E-Business Suite уязвимы?
Уязвимы версии 12.2.3–12.2.14. Oracle выпустила патч 4 октября 2025 года. Организациям, использующим эти версии, следует немедленно применить обновление и провести аудит безопасности своих систем.
Предлагает ли Estée Lauder компенсацию за утечку?
Компания предоставляет 24 месяца бесплатного мониторинга идентичности через сервис Kroll. Эта услуга включает мониторинг кредитных отчётов, уведомления о подозрительной активности и помощь в восстановлении идентичности в случае мошенничества.
Каковы долгосрочные последствия этой утечки?
Утечка персональных данных может иметь последствия в течение нескольких лет. Злоумышленники могут использовать украденную информацию для фишинговых атак, создания поддельных документов или получения кредитов на имя жертв. Пострадавшим следует оставаться бдительными и регулярно проверять свои кредитные отчёты.
Как защитить себя от последствий утечки данных?
Помимо использования сервисов мониторинга, рекомендуется заморозить кредитные отчёты в основных бюро, что предотвратит открытие новых кредитов на ваше имя без дополнительной верификации. Также стоит настроить уведомления о любых изменениях в кредитной истории.