2 Remove Virus

Estée Lauder revela violação de dados ligada a ataque de software da Oracle

A gigante dos cosméticos Estée Lauder revelou uma violação de dados após agressores obterem acesso não autorizado ao ambiente Oracle E-Business Suite da empresa, expondo informações pessoais sensíveis pertencentes a funcionários atuais e antigos. O incidente faz parte de uma campanha mais ampla que teve como alvo organizações que operam servidores vulneráveis do Oracle E-Business Suite durante 2025.

 

 

De acordo com cartas de notificação de violação, Estée Lauder tomou conhecimento do problema de segurança enquanto investigava vulnerabilidades que afetavam a Oracle E-Business Suite, a plataforma que a empresa utiliza para gestão de recursos humanos. A investigação concluiu que um terceiro não autorizado acessou o sistema por volta de 9 de agosto de 2025 e obteve informações pessoais armazenadas no ambiente de RH. A empresa confirmou o alcance do compromisso em 19 de junho de 2026, antes de notificar os indivíduos afetados.

As informações comprometidas variam de pessoa para pessoa, mas podem incluir nomes, endereços residenciais, endereços de e-mail, datas de nascimento, números de Previdência Social, números de passaporte, informações de contas financeiras, dados relacionados à saúde e registros de emprego, como folha de pagamento e avaliações de desempenho. Estée Lauder não revelou quantas pessoas foram afetadas pela violação.

Embora a empresa não tenha identificado publicamente a vulnerabilidade explorada no ataque, a linha do tempo corresponde de perto à exploração em larga escala da falha do Oracle E-Business Suite, CVE-2025-61882. Pesquisadores de segurança já vincularam essa campanha ao grupo de ransomware Clop, que explorou servidores vulneráveis da Oracle EBS para roubar dados de dezenas de organizações antes de emitir exigências de extorsão. A Oracle lançou um patch para tratar a vulnerabilidade zero-day em outubro de 2025, após os atacantes já haverem começado a explorar os sistemas afetados.

Estée Lauder afirmou que contratou especialistas externos em cibersegurança para auxiliar na investigação, reportou o incidente às autoridades policiais e implementou medidas adicionais de segurança para proteger seus sistemas. A empresa também oferece aos indivíduos afetados 24 meses de monitoramento de identidade e proteção contra fraudes gratuitos por meio da Kroll. Incentivou os destinatários da notificação a revisarem as contas financeiras, monitorarem os relatórios de crédito e permanecerem atentos a sinais de roubo de identidade.

A violação não é o primeiro incidente de cibersegurança envolvendo Estée Lauder. Em 2023, a empresa divulgou um ataque cibernético separado que interrompeu partes de suas operações comerciais após invasores obterem acesso não autorizado a sistemas internos. Esse incidente ocorreu durante os amplos ataques MOVEit Transfer, embora outro grupo de ransomware também tenha reivindicado a responsabilidade por uma intrusão separada na rede da empresa.