2 min de lectura

Estée Lauder dice que una brecha en el sistema de RR. HH. de Oracle expuso números de Segu

Estée Lauder dice que hackers accedieron a su sistema de recursos humanos Oracle E-Business Suite en agosto de 2025, exponiendo datos personales, incluidos números de Seguro Social y datos bancarios.

Imagen: BleepingComputer

Estée Lauder está notificando a clientes sobre una brecha de datos después de que hackers explotaran una falla en la plataforma Oracle E-Business Suite que la empresa usaba para operaciones de recursos humanos.

Según la notificación de la empresa, Estée Lauder identificó el problema de ciberseguridad el mes pasado y determinó el 19 de junio de 2026 que un tercero no autorizado había accedido al sistema en o alrededor del 9 de agosto de 2025. La empresa dice que el atacante obtuvo información personal de ciertas personas.

“Tuvimos conocimiento de un problema de ciberseguridad que involucra una vulnerabilidad en el sistema Oracle E-Business Suite que es utilizado por Estée Lauder Companies para la gestión de recursos humanos.”

Notificación de brecha de Estée Lauder

Una carta de divulgación de ejemplo indica que los datos expuestos incluyen:

Recomendado

Llega microparche gratuito de 0Patch para el zero-day LegacyHive de Windows

  • Nombres completos
  • Direcciones postales
  • Direcciones de correo electrónico
  • Fechas de nacimiento
  • Números de Seguro Social
  • Números de pasaporte
  • Información de cuentas financieras, incluidos números de cuentas bancarias
  • Información de salud
  • Información laboral, incluidos informes de nómina y desempeño

La notificación no nombra la vulnerabilidad, pero la fecha reportada de la brecha coincide con la explotación masiva de CVE-2025-61882, una falla de Oracle E-Business Suite vinculada a ataques del grupo de ransomware Clop. En octubre de 2025, investigadores de Google y Mandiant advirtieron que Clop había usado el error como un zero-day para robar datos.

La falla afectó las versiones de EBS 12.2.3–12.2.14 y permitía a los atacantes eludir la autenticación y ejecutar código de forma remota a través del componente BI Publisher Integration, potencialmente exponiendo datos sensibles de recursos humanos y comerciales. Oracle publicó parches para CVE-2025-61882 el 4 de octubre de 2025, y CrowdStrike posteriormente dijo que Clop lo había estado explotando desde principios de agosto de 2025.

Otras organizaciones vinculadas a la misma campaña incluyen Harvard, la Universidad de Pensilvania, Dartmouth, la University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises y Envoy Air, una subsidiaria de American Airlines.

Estée Lauder, una empresa cosmética con sede en Nueva York y $14.3 billion en ingresos anuales, dice que las personas afectadas deben vigilar señales de robo de identidad y fraude. La compañía ofrece 24 meses de monitoreo de identidad gratuito a través de Kroll.

El incidente tampoco es la primera confrontación de la compañía con Clop. Estée Lauder fue afectada en 2023 cuando el grupo explotó un zero-day distinto en MOVEit Transfer.

imagen del artículo
imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo