Cosmeticagigant Estée Lauder heeft een datalek bekendgemaakt nadat aanvallers ongeautoriseerde toegang kregen tot de Oracle E-Business Suite-omgeving van het bedrijf, waardoor gevoelige persoonlijke informatie van huidige en voormalige medewerkers werd blootgesteld. Het incident maakt deel uit van een bredere campagne die zich richtte op organisaties die in 2025 kwetsbare Oracle E-Business Suite-servers draaien.
Volgens meldingsbrieven over dataleken werd Estée Lauder zich bewust van het beveiligingsprobleem tijdens het onderzoeken van kwetsbaarheden die Oracle E-Business Suite treffen, het platform dat het bedrijf gebruikt voor personeelsbeheer. Het onderzoek concludeerde dat een ongeautoriseerde derde partij op of rond 9 augustus 2025 toegang had tot het systeem en persoonlijke informatie verkregen die binnen de HR-omgeving was opgeslagen. Het bedrijf bevestigde de omvang van het compromis op 19 juni 2026, voordat het de getroffenen informeerde.
De gecompromitteerde informatie verschilt per persoon, maar kan namen, woonadressen, e-mailadressen, geboortedata, sofinummers, paspoortnummers, financiële rekeninggegevens, gezondheidsgegevens en arbeidsgegevens zoals loonadministratie en prestatiebeoordelingen omvatten. Estée Lauder heeft niet bekendgemaakt hoeveel mensen door de inbreuk zijn getroffen.
Hoewel het bedrijf de kwetsbaarheid die bij de aanval werd benut niet openbaar heeft geïdentificeerd, komt de tijdlijn nauw overeen met de grootschalige exploitatie van de Oracle E-Business Suite-fout CVE-2025-61882. Beveiligingsonderzoekers koppelden die campagne eerder aan de Clop-ransomwaregroep, die kwetsbare Oracle EBS-servers misbruikte om data van tientallen organisaties te stelen voordat ze afpersingseisen uitvaardigden. Oracle bracht in oktober 2025 een patch uit die de zero-day-kwetsbaarheid aanpakte, nadat aanvallers al begonnen waren met het misbruiken van getroffen systemen.
Estée Lauder zei dat het externe cybersecurity-experts heeft ingeschakeld om te assisteren bij het onderzoek, het incident heeft gemeld bij de politie en aanvullende beveiligingsmaatregelen heeft ingevoerd om haar systemen te beschermen. Het bedrijf biedt ook aan patiënten 24 maanden gratis identiteitsmonitoring en fraudebescherming via Kroll. Het moedigde ontvangers van de kennisgeving aan om financiële rekeningen te bekijken, kredietrapporten te monitoren en alert te blijven op tekenen van identiteitsdiefstal.
De inbreuk is niet het eerste cyberbeveiligingsincident waarbij Estée Lauder betrokken is. In 2023 maakte het bedrijf een aparte cyberaanval bekend die delen van de bedrijfsvoering verstoorde nadat aanvallers ongeautoriseerde toegang kregen tot interne systemen. Dat incident vond plaats tijdens de wijdverspreide MOVEit Transfer-aanvallen, hoewel een andere ransomwaregroep ook de verantwoordelijkheid opeiste voor een aparte inbraak in het netwerk van het bedrijf.
