
Estée Lauder บริษัทเครื่องสำอางรายใหญ่ ได้ออกหนังสือแจ้งเตือนถึงลูกค้าในเหตุการณ์ข้อมูลรั่วไหลของตนเอง หลังจากที่กลุ่มผู้โจมตีได้ใช้ประโยชน์จากช่องโหว่ใน Oracle E-Business Suite ซึ่งเป็นระบบที่บริษัทใช้งานสำหรับการดำเนินงานด้านทรัพยากรบุคคล (HR)
บริษัทระบุว่า เมื่อเดือนที่ผ่านมาได้ตรวจพบการบุกรุกที่เกิดขึ้นตั้งแต่วันที่ 9 สิงหาคม 2025 ซึ่งส่งผลให้กลุ่มผู้โจมตีสามารถเข้าถึงข้อมูลส่วนบุคคลของบุคคลบางรายได้
หนังสือแจ้งเตือนจากบริษัทระบุว่า "บริษัทได้รับทราบถึงปัญหาด้านความปลอดภัยไซเบอร์ที่เกี่ยวข้องกับช่องโหว่ในระบบ Oracle E-Business Suite ซึ่งบริษัทในเครือ Estée Lauder ใช้งานเพื่อวัตถุประสงค์ในการบริหารจัดการด้านทรัพยากรบุคคล (HR)"
จากการตรวจสอบเมื่อวันที่ 19 มิถุนายน 2026 ได้ข้อสรุปว่า ในช่วงประมาณวันที่ 9 สิงหาคม 2025 มีบุคคลภายนอกที่ไม่ได้รับอนุญาต สามารถเข้าถึงระบบ Oracle E-Business Suite และได้นำข้อมูลส่วนบุคคลของบุคคลบางรายออกไป
จากตัวอย่างของหนังสือแจ้งเตือน ข้อมูลที่ถูกเปิดเผยประกอบด้วย
- ชื่อ-นามสกุลเต็ม
- ที่อยู่ทางไปรษณีย์
- ที่อยู่อีเมล
- วันเดือนปีเกิด
- หมายเลขประกันสังคม
- หมายเลขหนังสือเดินทาง
- ข้อมูลบัญชีทางการเงิน รวมถึงหมายเลขบัญชีธนาคาร
- ข้อมูลด้านสุขภาพ
- ข้อมูลการจ้างงาน รวมถึงข้อมูลเงินเดือน และรายงานผลการปฏิบัติงาน
บริษัท Estée Lauder เป็นบริษัทเครื่องสำอางรายใหญ่ซึ่งมีสำนักงานใหญ่อยู่ที่นครนิวยอร์ก มีรายได้ต่อปีสูงถึง 14.3 พันล้านดอลลาร์สหรัฐ และถือเป็นบริษัทเครื่องสำอางรายใหญ่อันดับสองของโลก โดยมีพนักงานกว่า 57,000 คน พร้อมทั้งดำเนินธุรกิจผ่านทั้งร้านค้าออนไลน์ และหน้าร้านทั่วโลก
แม้ว่าหนังสือแจ้งเตือนของ Estée Lauder จะไม่ได้เปิดเผยว่าช่องโหว่ใดถูกใช้ในการบุกรุกครั้งนี้ แต่ช่วงเวลาที่เกิดเหตุนั้นสอดคล้องกับปฏิบัติการโจมตีเป็นวงกว้างที่มุ่งเป้าไปยัง Oracle E-Business Suite ผ่านช่องโหว่ CVE-2025-61882
ในเดือนตุลาคม 2025 นักวิจัยจาก Google และ Mandiant ได้ออกมาแจ้งเตือนถึงเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากกลุ่ม Ransomware ชื่อ Clop ซึ่งใช้ประโยชน์จากช่องโหว่ดังกล่าวในลักษณะ zero-day เพื่อขโมยข้อมูล
ช่องโหว่นี้ส่งผลกระทบต่อ EBS เวอร์ชัน 12.2.3–12.2.14 และทำให้ผู้โจมตีสามารถ Bypass การยืนยันตัวตน รวมถึงสั่งรันโค้ดที่เป็นอันตรายจากระยะไกลผ่านคอมโพเนนต์ที่ชื่อว่า BI Publisher Integration ได้ ซึ่งอาจทำให้ผู้โจมตีเข้าถึงข้อมูลที่มีความสำคัญทั้งด้านทรัพยากรบุคคล และข้อมูลทางธุรกิจได้
Oracle ได้ออกแพตช์แก้ไขช่องโหว่ CVE-2025-61882 เมื่อวันที่ 4 ตุลาคม 2025 และหลังจากนั้นไม่นาน CrowdStrike บริษัทด้านความปลอดภัยไซเบอร์ ก็ได้ยืนยันว่ากลุ่ม Clop ได้ใช้ประโยชน์จากช่องโหว่นี้มาตั้งแต่ช่วงต้นเดือนสิงหาคม 2025
เหยื่อรายสำคัญอื่น ๆ ที่ตกเป็นเป้าหมายของปฏิบัติการเดียวกันนี้ ยังรวมถึง Harvard, University of Pennsylvania, Dartmouth, University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises และ Envoy Air ซึ่งเป็นบริษัทในเครือของ American Airlines
Estée Lauder ได้แนะนำให้ผู้ที่ได้รับหนังสือแจ้งเตือนเฝ้าระวังสัญญาณของการโจรกรรมข้อมูลส่วนบุคคล และการฉ้อโกงอย่างใกล้ชิด นอกจากนี้ ทางบริษัทยังได้มอบบริการเฝ้าระวังการโจรกรรมข้อมูลส่วนบุคคล (Identity Monitoring) โดยไม่มีค่าใช้จ่ายเป็นระยะเวลา 24 เดือน ผ่านบริษัท Kroll อีกด้วย
ทั้งนี้ Estée Lauder เคยถูกกลุ่ม Clop โจมตีมาแล้วในปี 2023 โดยในครั้งนั้นกลุ่มผู้โจมตีได้ใช้ประโยชน์จากช่องโหว่ zero-day อีกรายการหนึ่งในแพลตฟอร์ม MOVEit Transfer ซึ่งเป็นหนึ่งในเครื่องมือซอฟต์แวร์ที่บริษัทใช้งานภายในองค์กร
ที่มา : bleepingcomputer

You must be logged in to post a comment.