Kosmetiikkayritys Estée Lauder on alkanut tiedottaa tietomurrosta asianomaisille henkilöille sen jälkeen, kun hyökkääjä hyödynsi haavoittuvuutta yrityksen Oracle E-Business Suite -ympäristössä, jota käytetään henkilöstöhallinnon liiketoimintaprosesseihin.
Yrityksen mukaan tapaus havaittiin viime kuussa. Myöhempi tutkimus osoitti, että luvaton toimija todennäköisesti pääsi järjestelmään noin 9. elokuuta 2025 ja sai haltuunsa useiden henkilöiden henkilötietoja.
Tiedotekirjeessään hän kirjoittaa: Estée Lauder että yritys havaitsi kyberturvallisuusongelman, joka liittyi Oracle E-Business Suite -ohjelmiston haavoittuvuuteen. Oracle E-Business Suite on konsernin henkilöstöhallinnossa käytettävä alusta.
Lisäksi yhtiö toteaa, että 19. kesäkuuta 2026 päättynyt sisäinen tutkimus osoitti, että luvaton kolmas osapuoli oli päässyt järjestelmään noin 9. elokuuta 2025 ja siten saanut haltuunsa henkilötietoja.
Henkilötietoja on saattanut paljastua
Esimerkkinä tietomurrosta asianomaisille henkilöille lähetetystä tiedotekirjeestä ilmenee, että tietomurron kohteena on saattanut olla seuraavat tiedot:
- Koko nimi
- Postiosoite
- Sähköpostiosoite
- Syntymäaika
- Sosiaaliturvatunnus (SSN)
- Passin numero
- Pankkitilin tiedot
- Terveystiedot
- Työsuhteeseen liittyvät tiedot, mukaan lukien palkka- ja suoritustiedot
Vaikuttavat tiedot vaihtelevat yksilöllisesti.
Aikajana viittaa tunnettuun Oraclen haavoittuvuuteen
Estée Lauder ei ole paljastanut tietomurron taustalla olevaa haavoittuvuutta, mutta sen ajoitus osuu yksiin vuoden 2025 laajamittaisen hyökkäysaallon kanssa, joka kohdistui Oracle E-Business Suiteen tietoturva-aukon kautta. CVE-2025-61882.
Lokakuussa 2025 Google Mandiantin tietoturvatutkijat raportoivat, että Clop-kiristysohjelmaryhmä käytti hyväkseen haavoittuvuutta niin sanottuna nollapäivähaavoittuvuutena varastaakseen tietoja suurelta määrältä organisaatioita.
Haavoittuvuus vaikutti Oracle E-Business Suite -versioihin 12.2.3–12.2.14 ja mahdollisti hyökkääjien ohittaa todennuksen ja joissakin tapauksissa suorittaa koodia etänä BI Publisher Integration -komponentin kautta. Onnistunut hyökkäys voisi antaa pääsyn arkaluonteisiin henkilöstöhallinnon ja liiketoimintatietoihin.
Oraakkeli julkaistut tietoturvapäivitykset haavoittuvuutta CVE-2025-61882 vastaan 4. lokakuuta 2025. Pian sen jälkeen kyberturvallisuusyritys CrowdStrike vahvisti, että Clop oli hyödyntänyt haavoittuvuutta saman vuoden elokuun alusta lähtien.
Useat suuret organisaatiot kärsivät
Oraclen haavoittuvuuteen liittyvä kampanja on aiemmin vaikuttanut useisiin suuriin organisaatioihin, mukaan lukien:
- Harvardin yliopisto
- Pennsylvanian yliopisto
- Dartmouth
- Phoenixin yliopisto
- Washington Post
- Logitech
- GlobalLogic
- Cox-yritykset
- Envoy Air, American Airlinesin tytäryhtiö
Ei kuitenkaan ole julkista vahvistusta sille, että sama uhkaaja olisi ollut Estée Lauderin tietomurron takana.
Tarjoaa identiteetin valvontaa
Estée Lauder kehottaa asianosaisia olemaan valppaina identiteettivarkauksien ja talouspetosten varalta ja tarjoaa 24 kuukauden ilmaisen identiteetinvalvonnan tietoturvayritys Krollin kautta.
Yritys yhdistetään Clopiin toisen kerran
Tämä ei ole ensimmäinen kerta, kun Estée Lauder on kärsinyt vakavasta kyberturvallisuusongelmasta.
Vuonna 2023 yhtiöön vaikutti myös maailmanlaajuinen hyökkäysaalto tiedostonsiirtoalustaa vastaan. MOVeit Siirto, jossa kiristysohjelmaryhmä Clop hyödynsi kriittistä nollapäivähaavoittuvuutta varastaakseen tietoja sadoilta organisaatioilta maailmanlaajuisesti.








