2 Remove Virus

Estée Lauder révèle une violation de données liée à une attaque logicielle Oracle

Le géant des cosmétiques Estée Lauder a révélé une violation de données après que des attaquants ont obtenu un accès non autorisé à l’environnement Oracle E-Business Suite de l’entreprise, révélant ainsi des informations personnelles sensibles appartenant à des employés actuels et anciens. L’incident s’inscrit dans le cadre d’une campagne plus large visant les organisations exploitant des serveurs vulnérables Oracle E-Business Suite en 2025.

 

 

Selon les lettres de notification de fuite, Estée Lauder a pris connaissance du problème de sécurité en enquêtant sur les vulnérabilités affectant Oracle E-Business Suite, la plateforme utilisée par l’entreprise pour la gestion des ressources humaines. L’enquête a conclu qu’un tiers non autorisé a accédé au système aux alentours du 9 août 2025 et a obtenu des informations personnelles stockées dans l’environnement RH. L’entreprise a confirmé l’ampleur du compromis le 19 juin 2026, avant d’en informer les personnes concernées.

Les informations compromises varient selon les individus mais peuvent inclure des noms, adresses domiciliaires, adresses e-mail, dates de naissance, numéros de sécurité sociale, numéros de passeport, informations de comptes financiers, données liées à la santé et des dossiers d’emploi tels que la paie et les évaluations de performance. Estée Lauder n’a pas révélé combien de personnes ont été touchées par cette violation.

Bien que l’entreprise n’ait pas identifié publiquement la vulnérabilité exploitée lors de l’attaque, la chronologie correspond étroitement à l’exploitation à grande échelle de la faille de l’Oracle E-Business Suite CVE-2025-61882. Les chercheurs en sécurité avaient auparavant lié cette campagne au groupe de ransomware Clop, qui exploitait des serveurs Oracle EBS vulnérables pour voler des données à des dizaines d’organisations avant de lancer des demandes d’extorsion. Oracle a publié un correctif corrigeant la vulnérabilité zero-day en octobre 2025, après que les attaquants avaient déjà commencé à exploiter les systèmes affectés.

Estée Lauder a déclaré avoir fait appel à des experts externes en cybersécurité pour aider à l’enquête, signalé l’incident aux forces de l’ordre et mis en place des mesures de sécurité supplémentaires pour protéger ses systèmes. L’entreprise offre également aux personnes concernées 24 mois de services gratuits de surveillance d’identité et de protection contre la fraude via Kroll. Elle a encouragé les destinataires de la notification à examiner les comptes financiers, à surveiller les rapports de crédit et à rester vigilants face aux signes de vol d’identité.

Cette violation n’est pas le premier incident de cybersécurité impliquant Estée Lauder. En 2023, l’entreprise a révélé une cyberattaque distincte qui a perturbé certaines opérations de ses activités après que des attaquants eurent obtenu un accès non autorisé à des systèmes internes. Cet incident s’est produit lors des attaques généralisées de MOVEit Transfer, bien qu’un autre groupe de ransomware ait également revendiqué une intrusion distincte dans le réseau de l’entreprise.