Почти год в неведении
Самым неприятным в этой истории выглядит временная шкала. Согласно уведомлению компании, злоумышленники проникли в ее систему Oracle E-Business Suite примерно 9 августа 2025 года. В Estée Lauder заявляют, что факт кражи подтвердили лишь 19 июня 2026 года. Письма сотрудникам были разосланы 17 июля. Таким образом, данные находились под угрозой почти год.
Масштаб утечки велик. Среди украденных записей — полные имена, почтовые и электронные адреса, даты рождения, номера социального страхования, номера паспортов, реквизиты банковских счетов, медицинские данные и сведения о трудовой деятельности, такие как зарплатные ведомости и результаты аттестаций. Компания предлагает пострадавшим сотрудникам двухлетний бесплатный мониторинг персональных данных через сервис Kroll.
Одна уязвимость, сотня жертв
В своем письме Estée Lauder не упоминает конкретную уязвимость. Однако даты совпадают с масштабной кампанией атак на Oracle E-Business Suite с использованием уязвимости, известной как CVE-2025-61882.
Эта уязвимость представляет собой серьезную проблему. Это критическая брешь до аутентификации, которая позволяет злоумышленнику запускать код в системе без имени пользователя и пароля. Компания Oracle выпустила патч для нее 4 октября 2025 года. К тому моменту, по данным исследователей безопасности, <хакерская группировка Clop>хакерская группировка Clop (в оригинале: Clop ransomware gang)хакерская группировка Clop уже эксплуатировала ее как уязвимость нулевого дня с начала августа.
Estée Lauder далеко не одинока. В ту же волну попали более 100 организаций. Среди названных жертв — Гарвардский университет, Пенсильванский университет, газета The Washington Post, компании Logitech и Cox Enterprises.
Знакомый сценарий
Этот случай обнажает уязвимое место, на которое индустрия наступает снова и снова: доверенное стороннее бизнес-по ПО. Злоумышленникам не нужно взламывать парадную дверь, если они могут пройти через дверь поставщика. Всего одна неисправленная уязвимость в общей платформе оборачивается десятками утечек данных одновременно.
Estée Lauder уже сталкивалась с подобным.
Группировка Clop также атаковала компанию в 2023 году, тогда — через уязвимость нулевого дня в инструменте передачи файлов MOVEit. Большую тревогу вызывает временной разрыв. Утечка в августе, которая обнаруживается лишь следующим летом, дает преступникам огромную фору и лишает жертв возможности заблаговременно узнать о том, что их данные уже используются злоумышленниками.
Как отмечает TechRadar, предупреждение, поступившее со столь большим опозданием, мало чем помогает. Это также служит наглядным примером того, как подобные кампании с вымогательством будут развиваться и в будущем.
Опубликовано 22 июля 2026 - 05:26 Наверх



