استی لادر قربانی نقص Oracle E-Business شد؛ نشتی که ۱۰ ماه پنهان موند
خلاصهٔ کاملتر
به گزارش TechRadar Pro، اگه آسیبپذیری Oracle E-Business Suite که حوالی اکتبر ۲۰۲۵ تو حملههای متعددی اکسپلویت شد یادت باشه، حالا باید استی لادر رو هم به فهرست قربانیهاش اضافه کنی. این غول لوازم آرایش تأیید کرده که هدف حمله قرار گرفته، با اینکه رخنهٔ اولیه تقریباً یه سال پیش اتفاق افتاده بود.
خط زمانی همون چیزیه که این خبر رو ناراحتکننده میکنه. تو نامهٔ اطلاعرسانی نشت که حالا داره برای افراد فرستاده میشه، شرکت نوشته که در ۱۹ ژوئن ۲۰۲۶ از طریق بررسیهاش متوجه شده در حوالی ۹ اوت ۲۰۲۵ یه شخص ثالث غیرمجاز به سامانهٔ Oracle E-Business Suite دسترسی پیدا کرده و اطلاعات شخصی افرادی رو برداشته.
استی لادر میگه این پلتفرم توسط شرکت هلدینگ «برای مقاصد مدیریت منابع انسانی» استفاده میشده. تعداد دقیق افراد آسیبدیده مشخص نیست، ولی فهرست دادههای برداشتهشده کاملاً روشنه و کوتاه هم نیست.
مهاجمها نام کامل، نشانی پستی، ایمیل، تاریخ تولد، شمارهٔ تأمین اجتماعی، شمارهٔ گذرنامه، اطلاعات حساب مالی شامل شماره حساب بانکی، اطلاعات سلامت و اطلاعات شغلی رو به دست آوردن. نویسنده تأکید میکنه این حجم داده بیشتر از اون چیزیه که برای اجرای حملههای جدی سرقت هویت لازمه، و هشداری که تقریباً یه سال دیر رسیده کمک چندانی به قربانیها نمیکنه.
ریشهٔ فنی ماجرا به CVE-2025-61882 برمیگرده؛ یه آسیبپذیری اجرای کد از راه دور پیش از احراز هویت در Oracle EBS با شدت ۹.۸ از ۱۰. اوراکل تو ادویزوری خودش نوشته بود این نقص از راه دور و بدون احراز هویت قابل اکسپلویته، یعنی مهاجم برای بهرهبرداری ازش به نام کاربری و رمز عبور نیازی نداره و اکسپلویت موفق میتونه به اجرای کد از راه دور منجر بشه.
داستان این آسیبپذیری خودش شنیدنیه. اوایل اکتبر ۲۰۲۵ مجرمهای سایبری شروع کردن به ایمیل زدن به مدیرهای ارشد سازمانهای آمریکایی و ادعا کردن فایلهای حساسی رو از سامانههای Oracle EBS اونها دزدیدن. اون موقع نه اوراکل و نه جامعهٔ امنیت سایبری مطمئن نبودن که واقعاً رخنهای اتفاق افتاده یا این فقط یه بلوف برای گرفتن باجه.
خیلی زود معلوم شد ادعاها واقعی بوده، چون بیش از ۱۰۰ سازمان گزارش دادن که قربانی شدن. اوراکل هم اوایل اکتبر ۲۰۲۵ یه وصلهٔ اضطراری برای این نقص منتشر کرد. پروندهٔ استی لادر نشون میده حتی بعد از وصله شدن، دنبالهٔ چنین رخنهای ممکنه ماهها بعد تازه سر باز کنه.
نکات کلیدی:
- استی لادر تأیید کرد که از مسیر نقص Oracle E-Business Suite قربانی نشت داده شده
- دسترسی غیرمجاز حوالی ۹ اوت ۲۰۲۵ رخ داده، ولی ۱۹ ژوئن ۲۰۲۶ کشف شده
- سامانهٔ درگیر برای مدیریت منابع انسانی استفاده میشده
- دادههای سرقتشده شامل شمارهٔ تأمین اجتماعی، گذرنامه، حساب بانکی و اطلاعات سلامته
- ریشهٔ حمله CVE-2025-61882 با شدت ۹.۸ از ۱۰ و قابل اکسپلویت بدون احراز هویته
- بیش از ۱۰۰ سازمان دیگه هم قربانی همین موج شدن




