Estée Lauder sufre filtración masiva de datos por vulnerabilidad de Oracle
El gigante de la cosmética Estée Lauder notifica a sus empleados tras una filtración masiva de datos personales y financieros a través de Oracle EBS.
La multinacional de cosméticos Estée Lauder está contactando a empleados actuales y anteriores tras descubrir que datos internos de la empresa se vieron comprometidos en una filtración masiva de datos a través del servicio E-Business Suite (EBS) de Oracle en el verano de 2025.
El grupo con sede en Nueva York informó a los afectados que, alrededor del 9 de agosto de 2025, un tercero no autorizado accedió a su sistema EBS. El atacante logró obtener información confidencial que incluye nombres, direcciones postales y de correo electrónico, fechas de nacimiento, números de Seguro Social de EE. UU., datos de pasaportes, información bancaria, datos de salud y registros internos de recursos humanos, como nóminas y evaluaciones de desempeño.
La filtración de datos añade un nuevo desafío para el grupo estadounidense, que ya enfrenta presiones financieras globales en un entorno donde la inteligencia artificial redefine el mercado de la belleza y reconfigura las estrategias de los grandes competidores.
"Tras enterarnos del problema con el sistema Oracle E-Business Suite, iniciamos rápidamente una investigación y colaboramos con destacados expertos externos en ciberseguridad para determinar la naturaleza y el alcance del incidente y la información afectada", declaró la firma.
"También notificamos a las autoridades policiales y hemos implementado medidas de seguridad adicionales para proteger aún más el sistema".
La compañía está ofreciendo a los empleados afectados acceso a servicios de monitoreo de identidad a través de Kroll, y les aconseja mantenerse alerta ante cualquier contacto o mensaje sospechoso.
Ataques a gran escala y ransomware
Múltiples empresas se vieron comprometidas a través de sus instancias de EBS durante un período de tres meses, principalmente por el grupo de ransomware Clop (también conocido como Cl0p). Durante un tiempo, se sugirió que de manera paralela algunos individuos asociados con el colectivo ShinyHunters también estuvieron involucrados en estas actividades, pero los investigadores de amenazas señalaron que no hay pruebas suficientes para confirmarlo.
Se cree que muchas de estas filtraciones se originaron a través de varias fallas de seguridad, principalmente una vulnerabilidad de ejecución remota de código (RCE) en el ampliamente utilizado servicio de Oracle, identificada bajo el registro CVE-2025-61882. Oracle solucionó esta vulnerabilidad específica mediante un parche de seguridad en octubre de 2025.
Estée Lauder no ha confirmado ni desmentido si fue atacada por el grupo Cl0p, ni si sus sistemas se vieron afectados por un secuestro de datos.
Al comentar sobre la actualización de la empresa, Dray Agha, gerente sénior de operaciones de seguridad en Huntress, señaló: "La filtración de Estée Lauder resalta la amenaza en cascada de las campañas de explotación masiva dirigidas a plataformas empresariales como Oracle EBS. Esto demuestra cómo una sola vulnerabilidad puede entregar a los atacantes una mezcla sumamente tóxica de datos financieros, médicos y de identidad de los empleados, dándoles una ventaja de varios meses para utilizarlos antes de que las víctimas se den cuenta".
Este incidente de seguridad representa un reto crítico para la reputación corporativa de la empresa, especialmente ahora que Estée Lauder nombró a una nueva vicepresidenta sénior de comunicación global de marcas con el objetivo de fortalecer la confianza y mejorar la experiencia del consumidor.
"Más allá de la falla técnica, este es un problema profundamente humano para la industria del retail y de la belleza", añadió Agha. "La reputación de una marca se construye sobre la confianza. No proteger los registros altamente sensibles de salud, finanzas e identidad de los propios empleados que representan a la empresa crea una crisis personal devastadora para el personal. Para los consumidores actuales con conciencia social, la forma en que una marca protege y trata a su propia gente es tan importante como la forma en que protege las tarjetas de crédito de sus clientes".
La campaña contra Oracle EBS afectó a múltiples víctimas, incluyendo universidades de la Ivy League en EE. UU. como Dartmouth, Harvard y la Universidad de Pensilvania (Penn). Otras víctimas conocidas incluyen el Madison Square Garden en Nueva York y una filial estadounidense de la empresa británica de eventos y publicaciones Informa.
Conversación
0 comentarios