Estée Lauder, insan kaynakları sistemlerinde kullanılan Oracle E-Business Suite'te bulunan CVE-2025-61882 zafiyetini kullanarak gerçekleşen bir siber saldırı nedeniyle müşteri ve çalışan verilerinin ihlal edildiğini açıkladı. Saldırı, 9 Ağustos 2025 tarihinde gerçekleşmiş ve saldırganlar, ad, adres, e-posta, doğum tarihi, SSN, pasaport numarası, banka bilgileri, sağlık verileri ve iş performans raporları gibi hassas bilgileri ele geçirmiş.
Bu zafiyet, Oracle tarafından 4 Ekim 2025'te düzeltildi, ancak Clop ransomware grubu daha önceki aylarda bu açıklığı zaten kullanıyordu. Güvenlik araştırmacıları, Clop'un bu zafiyeti 2025'in başlarından itibaren geniş çaplı bir saldırı kampanyasında kullantığını doğruladı. Estée Lauder, 2023'te de MOVEit Transfer aracılığıyla Clop tarafından hedef alınmıştı.
Şirket, etkilenen bireyler için 24 ay boyunca Kroll üzerinden ücretsiz kimlik izleme hizmeti sunuyor ve kimlik hırsızlığı ve dolandırıcılık belirtilerine karşı dikkatli olmalarını öneriyor. Aynı saldırı dalgası, Harvard, Washington Post ve Logitech gibi birçok büyük kurum ve şirket de etkiledi.
