Estée Lauder revela vazamento de dados por falha no Oracle E-Business Suite
21 de Julho de 2026

A gigante de cosméticos Estée Lauder está notificando clientes sobre uma violação de dados após hackers explorarem uma falha no Oracle E-Business Suite, sistema usado pela empresa em operações de recursos humanos.

A companhia informou que identificou no mês passado uma invasão ocorrida em 9 de agosto de 2025, que levou o threat actor a obter “informações pessoais de certas pessoas”.

“Tomamos conhecimento de um problema de cibersegurança envolvendo uma vulnerabilidade no sistema Oracle E-Business Suite, usado pelas Estée Lauder Companies para fins de gestão de RH”, diz o aviso.

“Em 19 de junho de 2026, concluímos, com base em nossa investigação, que, em ou por volta de 9 de agosto de 2025, um terceiro não autorizado obteve acesso ao sistema Oracle E-Business Suite e conseguiu informações pessoais de certas pessoas.”

Segundo uma amostra da carta de notificação, os dados expostos incluem:

- nomes completos
- endereços postais
- endereços de e-mail
- datas de nascimento
- números de Seguro Social dos EUA
- números de passaporte
- informações de contas financeiras, incluindo números de contas bancárias
- informações de saúde
- informações de emprego, incluindo folhas de pagamento e relatórios de desempenho

A Estée Lauder, sediada em Nova York, registrou receita anual de US$ 14,3 bilhões.

A empresa é a segunda maior do setor de cosméticos no mundo, emprega 57.000 pessoas e atua em lojas físicas e online em diversos países.

Embora o comunicado não detalhe qual vulnerabilidade foi explorada, a data da invasão coincide com a campanha de exploração em massa contra o Oracle E-Business Suite associada ao CVE-2025-61882 .

Em outubro de 2025, pesquisadores do Google e da Mandiant alertaram para ataques e violações atribuídos ao grupo de ransomware Clop, que teria explorado a falha como zero-day para roubar dados.

A falha afetava as versões 12.2.3 a 12.2.14 do EBS e permitia que invasores burlassem a autenticação e executassem código remotamente por meio do componente BI Publisher Integration, o que poderia abrir acesso a dados sensíveis de RH e de negócios.

A Oracle lançou correções para o CVE-2025-61882 em 4 de outubro de 2025.

Pouco depois, a empresa de cibersegurança CrowdStrike confirmou que o Clop vinha explorando a falha desde o início de agosto de 2025.

Entre outras vítimas relevantes da mesma campanha estão Harvard, a Universidade da Pensilvânia, Dartmouth, a University of Phoenix, o The Washington Post, a Logitech, a GlobalLogic, a Cox Enterprises e a Envoy Air, subsidiária da American Airlines.

A Estée Lauder orienta os destinatários da notificação a ficarem atentos a sinais de roubo de identidade e fraude.

A empresa também está oferecendo 24 meses de serviços gratuitos de monitoramento de identidade por meio da Kroll.

A Estée Lauder também foi comprometida pelo Clop em 2023, quando o threat actor explorou outra zero-day na plataforma MOVEit Transfer, uma das ferramentas de software internas da companhia.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...