• 2 min de lectura
Estée Lauder tardó 11 meses en revelar la filtración de datos de RR. HH.
Estée Lauder dice que hackers accedieron al software de RR. HH. de Oracle en agosto de 2025 y robaron datos bancarios, de salud y de nómina. El personal fue notificado en julio de 2026.

Imagen: TNW
Estée Lauder está notificando a los empleados que hackers robaron datos personales sensibles del software Oracle E-Business Suite que usa para recursos humanos, y que la empresa dio a conocer la brecha casi un año después de la intrusión inicial. BleepingComputer fue el primero en informar sobre el aviso.
Según la carta de notificación de Estée Lauder, un atacante accedió al sistema en o alrededor del 9 de agosto de 2025. La empresa dice que confirmó el robo de datos el 19 de junio de 2026 y que las cartas a los empleados afectados se enviaron el 17 de julio.
Los datos expuestos son extensos. Estée Lauder dice que los registros robados incluyen:
- Nombres completos
- Direcciones postales y de correo electrónico
- Fechas de nacimiento
- Números de Seguro Social
- Números de pasaporte
- Detalles de cuentas bancarias
- Información de salud
- Datos laborales, incluyendo nóminas y evaluaciones de rendimiento
La compañía ofrece a los empleados afectados dos años de monitorización de identidad gratuita a través de Kroll.

Recomendado
Un fallo de Adobe en Chrome expuso chats de WhatsApp Web
La empresa no identificó la vulnerabilidad en su carta, pero la cronología coincide con una campaña de ataques más amplia dirigida a Oracle E-Business Suite mediante CVE-2025-61882. Ese fallo se describe como una vulnerabilidad crítica que no requiere autenticación y que permite a los atacantes ejecutar código sin necesidad de nombre de usuario ni contraseña.
Oracle parcheó el fallo el 4 de octubre de 2025, pero investigadores de seguridad dijeron que la banda de ransomware Clop ya lo había estado explotando como un día cero desde principios de agosto. Más de 100 organizaciones resultaron afectadas en la misma oleada, incluyendo Harvard, la Universidad de Pensilvania, The Washington Post, Logitech y Cox Enterprises.
Para Estée Lauder, es un incidente repetido. La empresa también fue atacada por Clop en 2023, cuando los atacantes explotaron un día cero en la herramienta de transferencia de archivos MOVEit. El problema a más largo plazo aquí es la demora: una brecha que comenzó en agosto de 2025 no se comunicó al personal hasta julio siguiente, dejando a las personas afectadas con poco tiempo para reaccionar antes de que sus datos pudieran ya ser utilizados indebidamente.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TNW


