نفوذ سایبری به غول لوازم آرایشی جهان
به گزارش کارگروه حملات سایبری سایبربان؛ شرکت اِستی لادر (Estée Lauder) یک نقض دادهای را فاش کرد که شمارههای تأمین اجتماعی و اطلاعات بانکی کارمندان را افشا میکرد.
اخیراً، این غول لوازم آرایشی، یک حادثه سایبری را فاش کرد و گفت که یک شخص ثالث غیرمجاز به محیط «E-Business Suite» اوراکل (Oracle) دسترسی یافته که توسط این شرکت استفاده میشود.
در این اطلاعیه که برای افراد آسیبدیده ارسال شده است، اِستی لادر اعلام کرد که سیستم اوراکل آسیبدیده شامل طیف گستردهای از سوابق شخصی و شغلی است.
بسته به فرد، اطلاعات افشا شده ممکن است شامل موارد زیر باشد:
• نامها
• آدرسهای پستی و ایمیل
• تاریخ تولد
• شمارههای تأمین اجتماعی
• شماره گذرنامه
• اطلاعات حساب بانکی
• اطلاعات سلامت
• اطلاعات حقوق و دستمزد
• سوابق شغلی، از جمله ارزیابی عملکرد
همانطور که گفته شد، این شرکت حادثه امنیت سایبری را در 19 ژوئن 2026 کشف کرد. با این حال، تحقیقات داخلی شرکت نشان داد که مهاجمان خیلی زودتر در آنجا حضور داشتند؛ شاخصها نشان میدهد که آنها ممکن است حدود 9 اوت سال قبل به سیستم دسترسی پیدا کرده باشند.
نامه اطلاعرسانی، دامنه حمله و تعداد افرادی که ممکن است تحت تأثیر قرار گیرند را فاش نمیکند.
نامه اطلاعرسانی، دامنه حمله و تعداد افرادی که ممکن است تحت تأثیر قرار گیرند را فاش نمیکند.
پلتفرم منابع انسانی اوراکل هدف قرار گرفت
به گفته این شرکت، مهاجمان از یک آسیبپذیری در E-Business Suite اوراکِل سوءاستفاده کردند. اِستی لادر گفت که محیط آسیبدیده اوراکل برای اهداف مدیریت منابع انسانی استفاده میشد.
پس از شناسایی مشکل، این شرکت با کمک کارشناسان امنیت سایبری خارجی تحقیقاتی را آغاز کرد و به مقامات اجرای قانون اطلاع داد. شرکت در نامه اطلاعرسانی گفت:
«ما اقدامات حفاظتی بیشتری را برای محافظت بیشتر از سیستم اعمال کردهایم.»
اِستی لادر یکی از بزرگترین شرکتهای لوازم آرایشی جهان است که تقریباً 14.3 میلیارد دلار درآمد سالانه دارد؛ این شرکت که دفتر مرکزی آن در نیویورک است، حدود 57 هزار نفر کارمند دارد و محصولات خود را از طریق کانالهای آنلاین و فروشگاههای خردهفروشی در سراسر جهان به فروش میرساند.
مراقب کلاهبرداریهای فیشینگ باشید
جزئیات به خطر افتاده شامل شناسههای شخصی، جزئیات حساب مالی و سوابق استخدامی است. ترکیب جزئیات افشا شده، افراد را در معرض خطر بیشتری برای سرقت هویت و کلاهبرداری هدفمند قرار میدهد؛ به عنوان مثال، مجرمان سایبری میتوانند حملات فیشینگ بسیار قانعکنندهای را با جعل هویت کارفرمایان یا مؤسسات مالی انجام دهند. قربانیانی که ایمیلی حاوی اطلاعات حساب بانکی، شماره تأمین اجتماعی و اطلاعات حقوق و دستمزد خود دریافت میکنند، کمتر احتمال دارد که متوجه این کلاهبرداری شوند.
اِستی لادر اعلام کرد که برای کاهش عواقب این حمله، ۲۴ ماه نظارت هویت رایگان از طریق کرول ارائه خواهد داد. این شرکت همچنین از افراد آسیبدیده خواست تا حسابهای بانکی خود را برای هرگونه فعالیت مشکوک زیر نظر داشته باشند.
اِستی لادر قربانی یک کمپین گستردهتر علیه اوراکل
شرکت اِستی لادر نحوه دسترسی مهاجمان را فاش نکرد، اما نقض گزارش شده در طول دورهای از سوءاستفاده گسترده از آسیبپذیری Oracle E-Business Suite با شناسه «CVE-2025-61882» رخ داده است.
این آسیبپذیری تقریباً حداکثر امتیاز شدت پایه ۹.۸ از ۱۰ را دارد. این آسیبپذیری در مؤلفه ادغام ناشر BI از محصول پردازش همزمان اوراکِل قرار دارد و به مهاجمان اجازه میدهد تا از راه دور و بدون نام کاربری یا رمز عبور، کد را اجرا کنند. در توضیح پایگاه داده ملی آسیبپذیری آمده است:
«یک آسیبپذیری که به راحتی قابل سوءاستفاده است، به یک مهاجم غیرمجاز با دسترسی به شبکه از طریق HTTP اجازه میدهد تا پردازش همزمان اوراکِل را به خطر بیندازد. حملات موفقیتآمیز این آسیبپذیری میتواند منجر به تصاحب پردازش همزمان اوراکل شود.»
در سال ۲۰۲۵، محققان تهدید گوگل فاش کردند که گروه باجافزاری «Cl0p» از این آسیبپذیری برای هدف قرار دادن چندین سازمان در سراسر جهان سوءاستفاده کرده است.
در میان قربانیان، دانشگاه هاروارد، لاجیتک و روزنامه واشنگتن پست متعلق به جف بزوس قرار داشتند.
Cl0p پیش از این صدها شرکت را با استفاده از آسیبپذیری روز صفر موویت (MOVEit) به خطر انداخته بود.