2 min de lectura

Estée Lauder revela una brecha de datos en Oracle

Estée Lauder afirma que hackers accedieron a datos de recursos humanos a través de Oracle E-Business Suite, exponiendo información personal, financiera, de salud y laboral sensible.

Imagen: BleepingComputer

Estée Lauder está notificando a los clientes que hackers accedieron a su sistema Oracle E-Business Suite, que la compañía de cosméticos utiliza para las operaciones de recursos humanos. La empresa dijo que identificó la intrusión el mes pasado y que determinó el 19 de junio de 2026 que se había producido un acceso no autorizado alrededor del 9 de agosto de 2025.

Nos enteramos de un problema de ciberseguridad relacionado con una vulnerabilidad en el sistema Oracle E-Business Suite, que es utilizado por The Estée Lauder Companies para fines de gestión de recursos humanos.

Notificación de la brecha de Estée Lauder

Una carta de divulgación de muestra indica que la información robada puede incluir:

  • Nombres completos, direcciones postales, direcciones de correo electrónico y fechas de nacimiento
  • Números de Seguro Social y números de pasaporte
  • Información de cuentas financieras, incluidos números de cuenta bancaria
  • Información de salud y laboral, incluidos datos de nómina y reportes de desempeño

Estée Lauder, con sede en Nueva York, reportó 14.3 mil millones de dólares en ingresos anuales. Emplea a 57,000 personas y opera tiendas en línea y físicas a nivel mundial.

Recomendado

Ostium pierde 23,75 millones de dólares en un ataque al feed de precios

Falla de Oracle vinculada a una explotación masiva

La compañía no identificó la vulnerabilidad en su aviso, pero la fecha de la brecha coincide con una campaña de explotación masiva dirigida a Oracle E-Business Suite mediante CVE-2025-61882. Investigadores de Google y Mandiant indicaron en octubre de 2025 que el grupo de ransomware Clop había explotado la falla como un zero-day para robar datos.

La vulnerabilidad afectó a las versiones 12.2.3 a 12.2.14 de EBS. Permitía a los atacantes eludir la autenticación y ejecutar código de forma remota a través del componente BI Publisher Integration, exponiendo potencialmente datos sensibles de recursos humanos y de la empresa. Oracle publicó parches el 4 de octubre de 2025, mientras que CrowdStrike dijo más tarde que Clop había estado explotando la falla desde principios de agosto de 2025.

Otras víctimas reportadas incluyeron Harvard, la Universidad de Pensilvania, Dartmouth, la University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises y Envoy Air, una filial de American Airlines.

Estée Lauder insta a los destinatarios a vigilar el robo de identidad y el fraude. También ofrece 24 meses de monitoreo de identidad gratuito a través de Kroll. La compañía ya había sido comprometida por Clop en 2023 mediante un zero-day en MOVEit Transfer, una herramienta de software interna.

Imagen del artículo
Imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

/ Sigue leyendo