Kozmetik devi Estée Lauder, saldırganların şirketin Oracle E-Business Suite ortamına yetkisiz erişim sağlaması ve mevcut ve eski çalışanlara ait hassas kişisel bilgilerin ortaya çıkması üzerine bir veri ihlali açıkladı. Bu olay, 2025 yılında savunmasız Oracle E-Business Suite sunucuları çalıştıran kuruluşları hedef alan daha geniş bir kampanyanın parçası.

 

 

İhlal bildirim mektuplarına göre, Estée Lauder bu güvenlik sorununun farkında olduğu ve şirketin insan kaynakları yönetimi için kullandığı Oracle E-Business Suite platformunu etkileyen güvenlik açıklıklarını araştırırken. Soruşturma, 9 Ağustos 2025 civarında yetkisiz bir üçüncü tarafın sisteme eriştiği ve İK ortamında saklanan kişisel bilgileri elde ettiği sonucuna vardı. Şirket, uzlaşmanın kapsamını 19 Haziran 2026’da onayladı ve etkilenen kişileri bilgilendirdi.

Tehlikeye giren bilgiler kişiye göre değişir, ancak isimler, ev adresleri, e-posta adresleri, doğum tarihleri, Sosyal Güvenlik numaraları, pasaport numaraları, finansal hesap bilgileri, sağlıkla ilgili veriler ve bordro ile performans değerlendirmeleri gibi istihdam kayıtlarını içerebilir. Estée Lauder, ihlalden kaç kişinin etkilendiğini açıklamadı.

Şirket, saldırıda kullanılan zayıflığı kamuoyuna açıklamamış olsa da, zaman çizelgesi Oracle E-Business Suite kusuru CVE-2025-61882’nin büyük ölçekli sömürüsüyle yakından örtüşüyor. Güvenlik araştırmacıları daha önce bu kampanyayı Clop fidye yazılımı grubuyla ilişkilendirmişti; bu grup, savunmasız Oracle EBS sunucularını kullanarak onlarca kuruluştan veri çaldıktan sonra şantaj talepleri yayınlamıştı. Oracle, saldırganlar etkilenen sistemleri sömürmeye başladıktan sonra Ekim 2025’te sıfır gün açığını gideren bir yama yayımladı.

Estée Lauder, soruşturmaya yardımcı olmak için dış siber güvenlik uzmanlarını görevlendirdiğini, olayı kolluk kuvvetlerine bildirdiğini ve sistemlerini korumak için ek güvenlik önlemleri aldığını söyledi. Şirket ayrıca etkilenen bireylere Kroll aracılığıyla 24 aylık ücretsiz kimlik izleme ve dolandırıcılık koruma hizmetleri sunmaktadır. Bildirim alanların finansal hesapları incelemesini, kredi raporlarını izlemesini ve kimlik hırsızlığı belirtilerine karşı tetikte olmalarını teşvik etti.

Bu ihlal, Estée Lauder’ın dahil olduğu ilk siber güvenlik olayı değil. 2023 yılında şirket, saldırganların iç sistemlere yetkisiz erişim sağlaması üzerine iş operasyonlarının bazı bölümlerini bozan ayrı bir siber saldırıyı açıkladı. Bu olay, yaygın MOVEit Transfer saldırıları sırasında gerçekleşti, ancak başka bir fidye yazılımı grubu da şirketin ağına ayrı bir müdahaleden sorumlu oldu.

Bir Cevap Yazın