Vazamento de dados expõe informações de funcionários e parceiros da Estée Lauder

- A Estée Lauder confirmou um vazamento de dados que expôs informações de funcionários, parceiros e alguns arquivos confidenciais da Oracle E-Business Suite.
- O incidente foi detectado no final de janeiro de 2024 e a empresa está notificando as autoridades regulatórias e as pessoas afetadas.
- Até o momento, a investigação não encontrou evidências de que o ataque tenha impactado clientes finais da marca de cosméticos.
- A gigante de beleza está oferecendo serviços de monitoramento de crédito para os colaboradores impactados.
A gigante de cosméticos confirma o incidente
A Estée Lauder confirmou publicamente um incidente de segurança cibernética que resultou no vazamento de dados de funcionários e parceiros de negócios. A empresa, dona de marcas como MAC, Clinique e Bobbi Brown, revelou que o ataque comprometeu arquivos da Oracle E-Business Suite, um sistema integrado de gestão empresarial amplamente utilizado para administrar finanças, cadeia de suprimentos e recursos humanos.
O vazamento foi detectado por volta do dia 28 de janeiro de 2024, quando a equipe de segurança interna percebeu atividades anômalas em seus sistemas. A empresa agiu rapidamente, isolando os sistemas afetados e contratando especialistas em forense digital para investigar o ocorrido.
Em uma carta enviada aos funcionários e divulgada ao órgão regulador do estado do Texas, a Estée Lauder afirmou que “os dados pessoais de funcionários atuais e antigos, bem como de parceiros contratados, foram acessados por um terceiro não autorizado”. A empresa não especificou o volume exato de registros comprometidos, mas classificou o incidente como significativo.
O que foi exposto e quem está em risco
De acordo com a notificação oficial, os invasores conseguiram acessar uma variedade de informações pessoais armazenadas no sistema Oracle. Entre os dados expostos estão nomes completos, números de seguridade social (equivalente ao CPF nos Estados Unidos), endereços residenciais, datas de nascimento e informações de contato de emergência.
Para parceiros e fornecedores cadastrados na plataforma, também podem ter sido comprometidos dados bancários e termos contratuais. A Estée Lauder alertou que, embora a investigação ainda esteja em andamento, não há indícios de que dados de clientes da varejista ou informações de cartão de crédito tenham sido violados.
A empresa está oferecendo 24 meses de serviço de monitoramento de crédito e proteção contra roubo de identidade para todos os funcionários e ex-funcionários que tiveram seus dados expostos. A recomendação é que os afetados fiquem atentos a atividades suspeitas em contas bancárias e relatórios de crédito.
Um problema recorrente: o Oracle E-Business Suite na mira
O sistema Oracle E-Business Suite (EBS) é um dos softwares de ERP mais antigos e utilizados do mundo, especialmente por grandes corporações. No entanto, sua longevidade também o torna um alvo frequente de ataques cibernéticos. Especialistas em segurança apontam que muitas empresas negligenciam a aplicação de patches e atualizações críticas nessa plataforma, o que abre brechas para invasões.
Em 2023, a própria Oracle emitiu dezenas de correções de segurança para falhas consideradas críticas no EBS. Um relatório da empresa de segurança Onapsis indicou que cerca de 40% das organizações que utilizam o sistema estão expostas a vulnerabilidades conhecidas e que poderiam ser evitadas com atualizações simples.
O caso da Estée Lauder não é isolado. Em janeiro de 2024, a fabricante de software Clarivate também confirmou um vazamento de dados ligado a uma falha no Oracle EBS. O padrão sugere que criminosos estão explorando ativamente vulnerabilidades não corrigidas nesse sistema legado.
A resposta da Estée Lauder e as lições para o mercado
A Estée Lauder informou que está colaborando com as autoridades policiais e com a Oracle para reforçar suas defesas. A empresa também disse ter implementado medidas adicionais de autenticação e monitoramento para evitar novos acessos não autorizados.
Para o mercado de tecnologia corporativa, o incidente serve como um alerta sobre os riscos de depender de sistemas legados sem a devida manutenção de segurança. A Oracle E-Business Suite continua sendo uma ferramenta poderosa, mas exige investimento contínuo em patches, segmentação de rede e treinamento de equipe.
Empresas que ainda rodam versões desatualizadas do software precisam agir rapidamente. A Estée Lauder não revelou se a invasão ocorreu por meio de uma vulnerabilidade conhecida ou zero-day, mas a velocidade com que os invasores agiram sugere que a falha pode ter sido explorada logo após a descoberta.
Enquanto isso, os funcionários da gigante de beleza terão que lidar com as consequências do vazamento por meses, possivelmente anos, com o risco de tentativas de phishing e fraudes direcionadas. O caso reforça que, no mundo corporativo, a segurança dos dados dos colaboradores é tão vital quanto a proteção das informações dos clientes.