Estée Lauder แจ้งเหตุข้อมูลรั่วไหล หลังระบบ Oracle E-Business Suite ถูกใช้โจมตี

ยอดเข้าชม: 69 views

401/69 (IT) ประจำวันพุธที่ 22 กรกฎาคม 2569

Estée Lauder บริษัทเครื่องสำอางรายใหญ่ เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ Oracle E-Business Suite ซึ่งบริษัทใช้งานสำหรับกระบวนการด้าน Human Resources หรือ HR โดย Estée Lauder ระบุว่าเมื่อวันที่ 19 มิถุนายน 2569 บริษัทตรวจสอบพบว่า มีที่ไม่ได้รับอนุญาตเข้าถึงระบบ Oracle E-Business Suite เมื่อประมาณวันที่ 9 สิงหาคม 2568 และได้รับข้อมูลส่วนบุคคลของบุคคลบางส่วนไป ทั้งนี้ Estée Lauder เป็นบริษัทเครื่องสำอางที่มีสำนักงานใหญ่ในนครนิวยอร์ก และดำเนินธุรกิจทั้งช่องทาง Online และหน้าร้านในหลายประเทศทั่วโลก

จากตัวอย่างหนังสือแจ้งเหตุข้อมูลรั่วไหล ข้อมูลที่อาจถูกเปิดเผยประกอบด้วยชื่อ-นามสกุล ที่อยู่สำหรับจัดส่งเอกสาร Email Address วันเดือนปีเกิด หมายเลข Social Security Number หรือ SSN หมายเลขหนังสือเดินทาง ข้อมูลบัญชีทางการเงิน รวมถึงหมายเลขบัญชีธนาคาร ข้อมูลสุขภาพ และข้อมูลการจ้างงาน เช่น ข้อมูล Payroll และรายงานผลการปฏิบัติงาน แม้ Estée Lauder ไม่ได้ระบุหมายเลขช่องโหว่ที่ถูกใช้ในการโจมตีครั้งนี้ แต่ช่วงเวลาของเหตุการณ์สอดคล้องกับแคมเปญโจมตี Oracle E-Business Suite ผ่านช่องโหว่ CVE-2025-61882 ที่เคยถูก Google และ Mandiant เปิดเผยว่าเกี่ยวข้องกับการโจมตีของกลุ่ม Clop Ransomware ที่ใช้ช่องโหว่ดังกล่าวแบบ Zero-Day เพื่อขโมยข้อมูล

ช่องโหว่ CVE-2025-61882 ส่งผลกระทบต่อ Oracle E-Business Suite เวอร์ชัน 12.2.3 ถึง 12.2.14 และอาจเปิดโอกาสให้ผู้โจมตี Bypass Authentication และสั่งรันโค้ดผ่าน BI Publisher Integration ซึ่งอาจนำไปสู่การเข้าถึงข้อมูลด้าน HR และข้อมูลธุรกิจที่มีความอ่อนไหว โดย Oracle ได้ออกแพตช์แก้ไขช่องโหว่นี้เมื่อวันที่ 4 ตุลาคม 2568 และภายหลัง CrowdStrike ยืนยันว่ากลุ่ม Clop ใช้ช่องโหว่นี้โจมตีมาตั้งแต่ช่วงต้นเดือนสิงหาคม 2568 ทั้งนี้ Estée Lauder แนะนำให้ผู้ที่ได้รับหนังสือแจ้งเตือนระวังสัญญาณของการโจรกรรมและการฉ้อโกง พร้อมเสนอให้ใช้บริการ Identity Monitoring ผ่าน Kroll โดยไม่มีค่าใช้จ่ายเป็นระยะเวลา 24 เดือน

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/