Estée Lauderは、HRシステムで使用されているOracle E-Business SuiteのCVE-2025-61882脆弱性を悪用したサイバー攻撃により、顧客および従業員のデータが漏洩したことを明らかにした。攻撃は2025年8月9日に発生し、攻撃者は名前、住所、メールアドレス、生年月日、SSN、パスポート番号、銀行情報、健康データ、勤務成績レポートなどの機微情報を窃取した。
この脆弱性はOracleが2025年10月4日に修正したが、Clopランサムウェアグループはそれより前の月から既にこの欠陥を悪用していた。セキュリティ研究者は、Clopが2025年初頭からこの脆弱性を大規模な攻撃キャンペーンで使用していたことを確認している。Estée Lauderは2023年にもMOVEit Transfer経由でClopの標的となっていた。
同社は影響を受けた個人に対し、24か月間Krollによる無料の身元監視サービスを提供し、身元盗用や詐欺の兆候に注意するよう呼びかけている。この攻撃の波は、ハーバード大学、ワシントン・ポスト、Logitechなど多くの大手機関や企業にも影響を与えた。
