
Link: https://www.ictbusiness.info / vijesti / estee-lauder-potvrdio-kradu-podataka
Estée Lauder potvrdio krađu podataka
Estée Lauder obavijestio je sadašnje i bivše zaposlenike da je neovlaštena osoba iz njegova sustava Oracle E-Business Suite preuzela osobne, financijske, zdravstvene i radne podatke. Prema pismu objavljenom u registru kalifornijskog državnog odvjetništva, napadač je pristup ostvario oko 9. kolovoza 2025., a kompanija je 19. lipnja 2026. utvrdila čiji su podaci zahvaćeni.
Kompromitirani sadržaj razlikuje se među pojedincima, ali može obuhvatiti ime, poštansku i elektroničku adresu, datum rođenja, američki broj socijalnog osiguranja, broj putovnice, broj bankovnog računa i zdravstvene podatke. Sustav je služio upravljanju ljudskim resursima, pa su među izloženim zapisima i informacije o plaći te procjenama radnog učinka.
Kompanija navodi da je nakon saznanja o problemu angažirala vanjske sigurnosne stručnjake, obavijestila policiju i uvela dodatne zaštitne mjere. Zahvaćenim osobama nudi 24 mjeseca Krollova nadzora identiteta, a aktivacija je moguća do 31. listopada 2026. Upozorila ih je i na lažne poruke, pozive te pokušaje otvaranja računa ili promjene financijskih podataka.
Estée Lauder nije objavio broj pogođenih ljudi niti je potvrdio da je incident izveo Cl0p. Computer Weekly povezuje slučaj sa širim nizom kompromitacija Oracle EBS-a, ali i navodi da kompanija nije potvrdila ni skupinu ni uporabu ransomwarea. Takvo ograđivanje je važno: službeni dokument dokazuje krađu podataka, dok identitet napadača ostaje analitička procjena.
Oracle E-Business Suite upravlja financijama, nabavom i ljudskim resursima velikih organizacija. Njegova vrijednost napadaču nije samo u količini zapisa nego u njihovoj povezanosti. Kombinacija adrese, datuma rođenja, bankovnog računa, putovnice, zdravstvenih podataka i podataka o zaposlenju omogućuje uvjerljivije prijevare od baze koja sadrži samo korisničku adresu e-pošte.
Vremenski slijed otkriva drugi problem. Od neovlaštenog pristupa u kolovozu 2025. do utvrđivanja pogođenih osoba u lipnju 2026. prošlo je više od deset mjeseci. Dokument ne objašnjava kada je kompanija prvi put saznala za ranjivost niti koliko je trajala forenzika, ali razmak pokazuje koliko dugo može trajati pregled velikog poslovnog sustava i povezivanje ukradenih tablica s konkretnim ljudima.
Za poslodavca takav incident ne završava zakrpom. Potrebno je provjeriti jesu li kompromitirani računi i integracije, promijeniti tajne koje je EBS koristio za povezivanje s drugim aplikacijama te pratiti pokušaje prijevare usmjerene na zaposlenike. Podatak o plaći ili nadređenoj osobi napadaču može poslužiti za poruku koja izgleda kao interna uputa, a bankovni podatak za preusmjeravanje isplate ili lažnu provjeru identiteta.
Pismo pogođenima zato ne savjetuje samo praćenje kreditnog izvještaja. Estée Lauder traži oprez prema porukama koje zahtijevaju osobne podatke i upućuje primatelje da provjeravaju izvode te prijave svaku sumnjivu aktivnost. Krađa putovnice i broja socijalnog osiguranja ima dulji vijek od kompromitirane lozinke: te se oznake ne mogu jednostavno promijeniti, pa dvogodišnja usluga nadzora pokriva tek početno razdoblje mogućih zlouporaba.
Europske podružnice moraju zasebno utvrditi jesu li njihovi zapisi bili u istom okruženju i primjenjuju li se obveze iz GDPR-a. Američko pismo ne potvrđuje izloženost europskih zaposlenika, pa se ona ne može pretpostaviti. Organizacije koje koriste isti Oracleov paket ipak imaju jasan razlog za provjeru: inventar verzija, javno dostupne komponente, evidenciju zakrpa, administratorske račune i način na koji dobavljački incident prelazi u njihov vlastiti postupak obavještavanja.
Najvažniji otvoreni podaci ostaju broj žrtava, točna iskorištena ranjivost i opseg zahvaćenih zemalja. Do njihove objave mjerljiva posljedica je ono što je kompanija već priznala: visokorizični identifikacijski i financijski podaci napustili su HR sustav, pogođenim osobama treba dvogodišnji nadzor, a vjerodajnice i integracije Oracle EBS-a moraju se tretirati kao mogući nastavak incidenta, ne kao završena administrativna obavijest.
