A gigante de cosméticos Estée Lauder está notificando clientes sobre uma violação de dados após hackers explorarem uma falha no Oracle E-Business Suite, sistema usado pela empresa em operações de recursos humanos.
A companhia informou que identificou no mês passado uma invasão ocorrida em 9 de agosto de 2025, que levou o threat actor a obter “informações pessoais de certas pessoas”.
“Tomamos conhecimento de um problema de cibersegurança envolvendo uma vulnerabilidade no sistema Oracle E-Business Suite, usado pelas Estée Lauder Companies para fins de gestão de RH”, diz o aviso.
“Em 19 de junho de 2026, concluímos, com base em nossa investigação, que, em ou por volta de 9 de agosto de 2025, um terceiro não autorizado obteve acesso ao sistema Oracle E-Business Suite e conseguiu informações pessoais de certas pessoas.”
Segundo uma amostra da carta de notificação, os dados expostos incluem:
- nomes completos
- endereços postais
- endereços de e-mail
- datas de nascimento
- números de Seguro Social dos EUA
- números de passaporte
- informações de contas financeiras, incluindo números de contas bancárias
- informações de saúde
- informações de emprego, incluindo folhas de pagamento e relatórios de desempenho
A Estée Lauder, sediada em Nova York, registrou receita anual de US$ 14,3 bilhões.
A empresa é a segunda maior do setor de cosméticos no mundo, emprega 57.000 pessoas e atua em lojas físicas e online em diversos países.
Embora o comunicado não detalhe qual vulnerabilidade foi explorada, a data da invasão coincide com a campanha de exploração em massa contra o Oracle E-Business Suite associada ao
CVE-2025-61882
.
Em outubro de 2025, pesquisadores do Google e da Mandiant alertaram para ataques e violações atribuídos ao grupo de ransomware Clop, que teria explorado a falha como zero-day para roubar dados.
A falha afetava as versões 12.2.3 a 12.2.14 do EBS e permitia que invasores burlassem a autenticação e executassem código remotamente por meio do componente BI Publisher Integration, o que poderia abrir acesso a dados sensíveis de RH e de negócios.
A Oracle lançou correções para o
CVE-2025-61882
em 4 de outubro de 2025.
Pouco depois, a empresa de cibersegurança CrowdStrike confirmou que o Clop vinha explorando a falha desde o início de agosto de 2025.
Entre outras vítimas relevantes da mesma campanha estão Harvard, a Universidade da Pensilvânia, Dartmouth, a University of Phoenix, o The Washington Post, a Logitech, a GlobalLogic, a Cox Enterprises e a Envoy Air, subsidiária da American Airlines.
A Estée Lauder orienta os destinatários da notificação a ficarem atentos a sinais de roubo de identidade e fraude.
A empresa também está oferecendo 24 meses de serviços gratuitos de monitoramento de identidade por meio da Kroll.
A Estée Lauder também foi comprometida pelo Clop em 2023, quando o threat actor explorou outra zero-day na plataforma MOVEit Transfer, uma das ferramentas de software internas da companhia.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...