The Estée Lauder Companies начала уведомлять пострадавших об утечке персональных данных из Oracle E-Business Suite — корпоративной платформы, которую производитель косметики использовал для управления кадровыми процессами. Посторонние получили доступ к системе примерно 9 августа 2025 года и скопировали хранившуюся в ней информацию.
В похищенный массив могли входить номера паспортов и банковских счетов, американские номера социального страхования, сведения о здоровье, начислении зарплаты и результатах оценки работы. Компания подтвердила факт хищения данных 19 июня 2026 года после завершения расследования. Уведомления пострадавшим датированы 17 июля.
Estée Lauder не раскрыла общее число затронутых людей, продолжительность присутствия злоумышленников в системе и точный способ проникновения. Инцидент по времени совпадает с массовой кампанией против Oracle E-Business Suite, в которой применялась критическая уязвимость CVE-2025-61882. Компания при этом не называла номер ошибки и не связывала атаку с конкретной группировкой.
Oracle E-Business Suite представляет собой набор корпоративных приложений для управления финансами, закупками, персоналом и другими внутренними процессами. Estée Lauder применяла эту платформу для кадрового администрирования.
В официальном уведомлении перечислены имена, почтовые и электронные адреса, даты рождения, номера социального страхования и паспортов, сведения о финансовых счетах, включая номера банковских счетов, информация о здоровье и кадровые данные. Последняя категория охватывала сведения о начислении заработной платы и оценке эффективности работы.
Набор похищенной информации различался у каждого человека. У одного пострадавшего могли утечь контактные данные, у другого — паспортные, финансовые или более подробные кадровые сведения.
Публичных подтверждений компрометации интернет-магазинов Estée Lauder, клиентских учётных записей, паролей покупателей и данных платёжных карт нет. Опубликованное уведомление относится к Oracle E-Business Suite и кадровому управлению.
Неустановленная третья сторона проникла в корпоративную систему примерно 9 августа 2025 года. Estée Lauder не сообщила, когда именно специалисты обнаружили подозрительную активность.
Из уведомления известно, что 19 июня 2026 года расследование подтвердило получение персональных данных злоумышленниками. Между предполагаемым проникновением и окончательным установлением состава похищенной информации прошло более десяти месяцев.
Компания привлекла внешних специалистов по кибербезопасности, уведомила правоохранительные органы и внедрила дополнительные меры защиты Oracle E-Business Suite. Технические детали принятых мер не раскрываются.
Образец письма опубликован в реестре утечек Генеральной прокуратуры Калифорнии. Организации обязаны передавать ведомству копию уведомления, если один инцидент затрагивает более 500 жителей штата.
Уязвимость CVE-2025-61882 находилась в Oracle Concurrent Processing — подсистеме Oracle E-Business Suite, которая отвечает за выполнение фоновых заданий и формирование отчётов. Ошибка затрагивала компонент интеграции BI Publisher.
Злоумышленник мог атаковать доступный по сети сервер без имени пользователя и пароля. Успешная эксплуатация позволяла выполнять произвольный код и получать контроль над уязвимой подсистемой Oracle EBS.
Oracle оценила опасность ошибки в 9,8 балла из 10 по шкале CVSS 3.1. Проблема затрагивала поддерживаемые версии Oracle E-Business Suite с 12.2.3 по 12.2.14.
Экстренное исправление вышло 4 октября 2025 года — почти через два месяца после первого известного применения уязвимости. В августе готового патча ещё не существовало, поэтому CVE-2025-61882 использовалась как уязвимость нулевого дня.
Oracle призвала клиентов сначала установить критическое обновление безопасности за октябрь 2023 года, а затем применить отдельное исправление для CVE-2025-61882. Разработчик также опубликовал признаки компрометации, сетевые адреса и контрольные суммы вредоносных файлов, обнаруженных во время расследования атак.
В расследованных CrowdStrike атаках первоначальный запрос отправлялся на адрес /OA_HTML/SyncServlet. Этот этап позволял обойти проверку подлинности. Затем злоумышленники обращались к страницам /OA_HTML/RF.jsp и /OA_HTML/OA.jsp, через которые загружали вредоносный шаблон XSLT.
После запуска команд Java-процесс Oracle устанавливал исходящее соединение с сервером атакующих через порт 443. Этот порт обычно используется для зашифрованного веб-трафика, поэтому вредоносное соединение могло сливаться с обычной сетевой активностью.
В ряде изученных случаев злоумышленники загружали веб-оболочку — скрытый программный компонент для удалённого выполнения команд. Такой инструмент позволяет искать документы, собирать базы данных и сохранять доступ после первоначального проникновения.
Oracle предупредила, что опубликованные индикаторы относятся к более широкой вредоносной активности и могут быть связаны не только с одной CVE-2025-61882.
Массовую кампанию против Oracle E-Business Suite исследователи связывали с вымогательской группировкой Clop. CrowdStrike отслеживает её под названием Graceful Spider.
В конце сентября 2025 года несколько организаций начали получать письма с требованиями денег. Авторы сообщений утверждали, что скопировали данные из систем Oracle EBS и опубликуют их при отказе платить.
CrowdStrike оценивала участие Graceful Spider со средней степенью уверенности. Исследователи допускали, что ту же цепочку эксплуатации могли использовать и другие группы. После публикации технических подробностей риск появления новых атакующих дополнительно вырос.
Estée Lauder не назвала исполнителей взлома, не сообщила о требованиях выкупа и не подтвердила связь с Clop. Утверждать, что именно эта группировка стоит за утечкой, пока нельзя.
Estée Lauder подключила компанию Kroll и предложила пострадавшим 24 месяца бесплатного наблюдения за кредитной историей и признаками кражи личности.
Услуга включает уведомления об изменениях в кредитном досье, консультации специалиста по мошенничеству и помощь в восстановлении личности при подтверждённой краже данных.
Активировать сервис необходимо до 31 октября 2026 года. Часть функций доступна только совершеннолетним жителям США, у которых есть номер социального страхования, американский адрес и сформированная кредитная история.
Предложение наблюдения за кредитной историей снижает часть рисков, но не защищает от целевого фишинга, попыток получить доступ к банковским счетам или использования паспортных данных за пределами кредитной системы.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.