2 Remove Virus

Estée Lauder revela una brecha de datos vinculada a un ataque de software de Oracle

El gigante de la cosmética Estée Lauder ha revelado una brecha de datos tras el acceso no autorizado de los atacantes al entorno Oracle E-Business Suite de la compañía, exponiendo información personal sensible de empleados actuales y anteriores. El incidente forma parte de una campaña más amplia que se dirigió a organizaciones que operaban servidores vulnerables de Oracle E-Business Suite durante 2025.

 

 

Según cartas de notificación de brechas, Estée Lauder tomó conciencia del problema de seguridad mientras investigaba vulnerabilidades que afectaban a Oracle E-Business Suite, la plataforma que la empresa utiliza para la gestión de recursos humanos. La investigación concluyó que un tercero no autorizado accedió al sistema alrededor del 9 de agosto de 2025 y obtuvo información personal almacenada en el entorno de RRHH. La empresa confirmó el alcance del compromiso el 19 de junio de 2026 antes de notificar a las personas afectadas.

La información comprometida varía según la persona, pero puede incluir nombres, direcciones domiciliarias, direcciones de correo electrónico, fechas de nacimiento, números de la Seguridad Social, números de pasaporte, información de cuentas financieras, datos relacionados con la salud y registros laborales como nóminas y evaluaciones de desempeño. Estée Lauder no ha revelado cuántas personas se vieron afectadas por la brecha.

Aunque la empresa no ha identificado públicamente la vulnerabilidad explotada en el ataque, la cronología coincide estrechamente con la explotación a gran escala de la vulnerabilidad CVE-2025-61882 de Oracle E-Business Suite. Investigadores de seguridad vincularon previamente esa campaña al grupo de ransomware Clop, que explotó servidores vulnerables de Oracle EBS para robar datos a decenas de organizaciones antes de emitir demandas de extorsión. Oracle lanzó un parche que abordaba la vulnerabilidad del día cero en octubre de 2025, después de que los atacantes ya hubieran comenzado a explotar los sistemas afectados.

Estée Lauder afirmó que ha contratado a expertos externos en ciberseguridad para ayudar en la investigación, ha informado del incidente a las fuerzas del orden e implementado medidas de seguridad adicionales para proteger sus sistemas. La empresa también ofrece a las personas afectadas 24 meses de servicios gratuitos de monitorización de identidad y protección contra fraudes a través de Kroll. Animó a los destinatarios de la notificación a revisar las cuentas financieras, monitorizar los informes de crédito y mantenerse alerta ante signos de robo de identidad.

La brecha no es el primer incidente de ciberseguridad que involucra a Estée Lauder. En 2023, la empresa reveló un ciberataque separado que interrumpió partes de sus operaciones comerciales después de que los atacantes obtuvieran acceso no autorizado a sistemas internos. Ese incidente ocurrió durante los extensos ataques MOVEit Transfer, aunque otro grupo de ransomware también se atribuyó la responsabilidad de una intrusión separada en la red de la empresa.