افشای رخنهٔ Estée Lauder از راه حفرهٔ Oracle E-Business
خلاصهٔ کاملتر
Estée Lauder داره به افراد آسیبدیده اطلاع میده که یه رخنهٔ داده داشته: مهاجمها از یه حفره در Oracle E-Business Suite سوءاستفاده کردن، همون سیستمی که این شرکت برای مدیریت منابع انسانی ازش استفاده میکنه.
تایملاین خبر از خود رخنه عجیبتره. به گفتهٔ شرکت، نفوذ حدود ۹ آگوست ۲۰۲۵ اتفاق افتاده، ماه گذشته متوجه یه مسئلهٔ امنیتی شدن، و ۱۹ ژوئن ۲۰۲۶ تو بررسیهاشون مشخص شده که یه شخص ثالث غیرمجاز به سیستم Oracle EBS دسترسی گرفته و «اطلاعات شخصی برخی افراد» رو برداشته.
فهرست دادههای افشاشده طولانی و حساسه: نام کامل، نشونی پستی، ایمیل، تاریخ تولد، شماره تأمین اجتماعی، شماره پاسپورت، اطلاعات حساب بانکی، اطلاعات سلامت و اطلاعات شغلی شامل حقوق و گزارشهای عملکرد. Estée Lauder با درآمد سالانهٔ ۱۴.۳ میلیارد دلار و ۵۷ هزار کارمند، دومین شرکت بزرگ لوازم آرایشی دنیاست.
شرکت نگفته کدوم آسیبپذیری مورد سوءاستفاده قرار گرفته، ولی به نوشتهٔ BleepingComputer تاریخ رخنه با کمپین بهرهکشی گستردهٔ CVE-2025-61882 همخوانی داره. اون حفره نسخههای ۱۲.۲.۳ تا ۱۲.۲.۱۴ از EBS رو درگیر میکرد و از طریق کامپوننت BI Publisher Integration اجازهٔ دور زدن احراز هویت و اجرای کد از راه دور رو میداد — یعنی دسترسی به دادههای حساس منابع انسانی و کسبوکار.
اکتبر ۲۰۲۵ محققهای گوگل و Mandiant هشدار دادن که گروه باجافزاری Clop از این حفره بهعنوان zero-day برای سرقت داده استفاده میکنه. Oracle چهارم اکتبر ۲۰۲۵ وصلهاش رو منتشر کرد و کمی بعد CrowdStrike تأیید کرد که بهرهکشی از اوایل آگوست شروع شده بود. هاروارد، دانشگاه پنسیلوانیا، Dartmouth، واشینگتنپست، Logitech، GlobalLogic و Cox هم از قربانیهای شاخص همین کمپین بودن.
برای آسیبدیدهها ۲۴ ماه سرویس مانیتورینگ هویت از طریق Kroll گذاشته شده و شرکت توصیه کرده حواسشون به نشونههای جعل هویت و کلاهبرداری باشه. این هم اولین بار نیست: سال ۲۰۲۳ همین شرکت وقتی Clop از zero-day پلتفرم MOVEit Transfer سوءاستفاده کرد قربانی شد.
نکات کلیدی:
- منشأ رخنه: حفرهٔ Oracle E-Business Suite که برای منابع انسانی استفاده میشد
- نفوذ در ۹ آگوست ۲۰۲۵ رخ داده و ۱۹ ژوئن ۲۰۲۶ تأیید شده
- دادههای لو رفته شامل شماره تأمین اجتماعی، پاسپورت، اطلاعات بانکی، سلامت و گزارش عملکرد
- تاریخها با کمپین CVE-2025-61882 و گروه Clop همخوانی داره؛ وصلهاش اکتبر ۲۰۲۵ منتشر شد
- ۲۴ ماه مانیتورینگ هویت رایگان از طریق Kroll برای آسیبدیدهها




