Cosmeticabedrijf Estée Lauder heeft medewerkers geïnformeerd dat hun persoonlijke gegevens vorig jaar zijn gestolen via een zero-day kwetsbaarheid in de Oracle E-Business Suite (EBS). De aanval vond plaats begin augustus 2025, toen de beruchte cybercrimegroep Cl0p begon met het misbruiken van CVE-2025-61882, een zero-day kwetsbaarheid die ongeauthentiseerde remote code execution (RCE) mogelijk maakte binnen Oracle EBS. Hiermee wisten zij data van meerdere bedrijven te exfiltreren.
In november 2025 stonden meer dan honderd bedrijven op de lekwebsite van Cl0p, waarvan velen bevestigden slachtoffer te zijn van deze campagne. Tot maart 2026 hadden onder andere Broadcom, Bechtel, Estée Lauder en Abbott Laboratories nog geen impact openbaar gemaakt. Cl0p publiceerde 870 GB aan archiefbestanden die naar eigen zeggen van Estée Lauder afkomstig zijn. Enkele dagen na het patchen van de zero-day begin oktober meldde CrowdStrike bewijs te hebben gevonden dat de exploitatie al op 9 augustus was begonnen, dezelfde dag dat Estée Lauder werd getroffen.
In een kennisgeving aan de betrokkenen, waarvan een kopie is ingediend bij het kantoor van de procureur-generaal van Californië, stelt Estée Lauder dat het onderzoek in juni heeft vastgesteld dat persoonlijke gegevens zijn gestolen uit hun EBS-systeem, dat wordt gebruikt voor HR-management. De gestolen data omvatten onder meer namen, adressen, geboortedata, sofinummers, paspoortnummers, bankrekeninggegevens, gezondheidsinformatie en werkgerelateerde gegevens zoals salarisinformatie.
Estée Lauder biedt getroffen personen 24 maanden gratis identiteitsbewaking aan en adviseert alert te blijven op verdachte e-mails, sms’jes en telefoontjes. Daarnaast is de datalek gemeld bij de autoriteiten en zijn maatregelen genomen om de beveiliging van het systeem te verbeteren. Het bedrijf heeft nog geen informatie vrijgegeven over het aantal mogelijk getroffen personen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *