ยักษ์ใหญ่ด้านเครื่องสำอาง Estée Lauder ได้เริ่มแจ้งเตือนลูกค้าเกี่ยวกับการรั่วไหลของข้อมูล หลังจากที่แฮกเกอร์ใช้ประโยชน์จากช่องโหว่ใน Oracle E-Business Suite (EBS) ซอฟต์แวร์องค์กรที่บริษัทใช้ดำเนินการด้านทรัพยากรบุคคล การเปิดเผยครั้งนี้ทำให้ Estée Lauder กลายเป็นอีกหนึ่งองค์กรในรายชื่อที่ยาวขึ้นเรื่อยๆ ซึ่งได้รับผลกระทบจากปัญหาด้านความปลอดภัยที่เชื่อมโยงกับแอปพลิเคชันทางธุรกิจของ Oracle ที่ใช้งานกันอย่างแพร่หลาย และยังตอกย้ำว่าช่องโหว่เพียงจุดเดียวในซอฟต์แวร์หลังบ้านสามารถส่งผลกระทบเป็นลูกโซ่จนเปิดเผยข้อมูลส่วนบุคคลที่ละเอียดอ่อนได้อย่างไร

เกิดอะไรขึ้นในการรั่วไหลของข้อมูลของ Estée Lauder

ตามการเปิดเผยของบริษัท ผู้โจมตีพบช่องทางเข้าสู่สภาพแวดล้อม Oracle E-Business Suite ของ Estée Lauder ซึ่งเป็นซอฟต์แวร์ที่บริษัทใช้สำหรับฟังก์ชันที่เกี่ยวข้องกับฝ่ายบุคคล เนื่องจาก EBS มักถูกใช้เพื่อจัดเก็บและประมวลผลบันทึกพนักงาน ข้อมูลเงินเดือน สวัสดิการ และรายละเอียดด้านธุรการอื่นๆ การรั่วไหลในลักษณะนี้สามารถเปิดเผยข้อมูลส่วนบุคคลประเภทที่ไม่ค่อยมีเจตนาให้เป็นสาธารณะได้

Estée Lauder ไม่ได้เผยแพร่รายละเอียดทางเทคนิคอย่างเป็นทางการว่าการบุกรุกเกิดขึ้นได้อย่างไร และบริษัทไม่ได้ระบุว่าการโจมตีดังกล่าวเป็นฝีมือของกลุ่มแฮกเกอร์กลุ่มใด สิ่งที่ยืนยันแล้วคือสาเหตุหลักมาจากช่องโหว่ในแพลตฟอร์ม Oracle E-Business Suite ซึ่งเป็นระบบที่ถูกปรับใช้อย่างแพร่หลายในองค์กรขนาดใหญ่ทั่วโลก เพื่อจัดการด้านการเงิน ซัพพลายเชน และฟังก์ชันด้านทรัพยากรบุคคล

ขณะนี้บริษัทอยู่ระหว่างดำเนินการแจ้งเตือนผู้ที่ได้รับผลกระทบ ซึ่งเป็นขั้นตอนมาตรฐานที่จำเป็นภายใต้กฎหมายการแจ้งเตือนการรั่วไหลของข้อมูลส่วนใหญ่ เมื่อองค์กรยืนยันว่ามีการเข้าถึงข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาต สำหรับผู้ที่ได้รับจดหมายหรืออีเมลแจ้งเตือน ควรอ่านอย่างละเอียดเพื่อดูรายละเอียดว่าข้อมูลประเภทใดที่อาจถูกเปิดเผย และมีขั้นตอนการแก้ไขใดบ้าง เช่น บริการตรวจสอบเครดิตฟรี ที่ถูกเสนอให้

เหตุใดระบบงานบุคคลจึงเป็นเป้าหมายที่มีมูลค่าสูง

แพลตฟอร์มการวางแผนทรัพยากรองค์กรอย่าง Oracle E-Business Suite ตั้งอยู่ตรงกลางของระบบปฏิบัติการภายในที่ละเอียดอ่อนที่สุดของบริษัท เมื่อโมดูลงานบุคคลของระบบเช่นนี้ถูกเจาะ ข้อมูลที่อาจถูกเปิดเผย ได้แก่ ชื่อ รายละเอียดการติดต่อ บันทึกการจ้างงาน และข้อมูลที่สามารถระบุตัวตนได้อื่นๆ ที่เชื่อมโยงกับพนักงานปัจจุบันหรืออดีตพนักงาน และในบางกรณีอาจรวมถึงลูกค้าที่ข้อมูลไปปรากฏในระบบเหล่านั้นด้วย

ข้อมูลประเภทนี้มีความน่าสนใจเป็นพิเศษสำหรับอาชญากร เพราะสามารถนำไปใช้ในการโจรกรรมข้อมูลประจำตัว การฟิชชิ่งแบบเจาะจง หรือแคมเปญวิศวกรรมสังคม ซึ่งแตกต่างจากหมายเลขบัตรเครดิตที่ถูกขโมย ที่สามารถยกเลิกและออกใหม่ได้ ข้อมูลระบุตัวตนที่เชื่อมโยงกับบันทึกการจ้างงานนั้นเปลี่ยนแปลงได้ยากกว่า และอาจยังคงเป็นประโยชน์ต่อผู้โจมตีได้นานหลายปี การรั่วไหลที่กระทบโครงสร้างพื้นฐานด้านงานบุคคลยังเพิ่มความเสี่ยงของความพยายามฟิชชิ่งที่แนบเนียนอย่างยิ่ง เนื่องจากผู้โจมตีสามารถอ้างอิงรายละเอียดภายในจริงเพื่อทำให้ข้อความหลอกลวงดูถูกต้องตามกฎหมาย

เหตุการณ์ของ Estée Lauder เป็นเครื่องเตือนใจว่าความปลอดภัยของเว็บไซต์หรือพอร์ทัลลูกค้าที่หันหน้าสู่สาธารณะเป็นเพียงส่วนหนึ่งของภาพรวมเท่านั้น ซอฟต์แวร์ที่ทำงานอย่างเงียบๆ อยู่เบื้องหลัง จัดการเงินเดือน สวัสดิการ และการจัดการเคสงานบุคคล อาจส่งผลกระทบรุนแรงไม่แพ้กันเมื่อถูกละเมิด

ซอฟต์แวร์องค์กรในฐานะความเสี่ยงเชิงระบบ

Oracle E-Business Suite ถูกใช้โดยบริษัทขนาดใหญ่จำนวนมาก ซึ่งหมายความว่าช่องโหว่ในซอฟต์แวร์นี้มีผลกระทบเกินกว่าบริษัทใดบริษัทหนึ่งเพียงแห่งเดียว เมื่อช่องโหว่ส่งผลกระทบต่อแพลตฟอร์มที่ถูกปรับใช้อย่างกว้างขวางเช่นนี้ ผลกระทบมักปรากฏต่อองค์กรหลายแห่งในช่วงเวลาหนึ่ง ขณะที่แต่ละองค์กรตรวจสอบว่าการปรับใช้ของตนเองถูกแตะต้องหรือไม่ นี่คือธรรมชาติของความเสี่ยงด้านซัพพลายเชนในระบบไอทีองค์กร ผลิตภัณฑ์ของผู้จำหน่ายรายเดียวสามารถกลายเป็นจุดล้มเหลวเดียวสำหรับองค์กรนับสิบหรือหลายร้อยแห่งที่ล้วนพึ่งพามัน

สำหรับธุรกิจที่ใช้ Oracle EBS หรือซอฟต์แวร์องค์กรที่คล้ายคลึงกัน เหตุการณ์นี้เป็นสัญญาณชัดเจนให้ทบทวนกระบวนการจัดการแพตช์ ตรวจสอบว่าใครมีสิทธิ์เข้าถึงโมดูลงานบุคคลและการเงิน และยืนยันว่ามีเครื่องมือตรวจสอบเพื่อตรวจจับกิจกรรมที่ผิดปกติภายในระบบเหล่านี้ ไม่ใช่แค่บนแอปพลิเคชันที่หันหน้าสู่ลูกค้า

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณเป็นพนักงานปัจจุบันหรืออดีตพนักงานของ Estée Lauder หรือหากคุณมีปฏิสัมพันธ์กับบริษัทในลักษณะที่อาจไปเกี่ยวข้องกับระบบงานบุคคลของบริษัท โปรดเฝ้าระวังจดหมายหรืออีเมลแจ้งเตือนอย่างเป็นทางการ และอ่านอย่างละเอียด การแจ้งเตือนการรั่วไหลที่ถูกต้องตามกฎหมายมักจะอธิบายว่าข้อมูลใดที่เกี่ยวข้อง และมีการสนับสนุนใดบ้าง เช่น การตรวจสอบเครดิต ที่เสนอให้โดยไม่มีค่าใช้จ่าย

นอกเหนือจากการแจ้งเตือนเฉพาะนั้น นี่เป็นช่วงเวลาที่ดีสำหรับทุกคนในการรีเซ็ตรหัสผ่านในบัญชีที่เชื่อมโยงกับข้อมูลส่วนบุคคลที่ละเอียดอ่อน โดยเฉพาะอย่างยิ่งหากรหัสผ่านเหล่านั้นถูกใช้ซ้ำที่อื่น การเปิดใช้การยืนยันตัวตนหลายปัจจัยในทุกที่ที่พร้อมใช้งานจะเพิ่มชั้นการป้องกันที่มีความหมาย แม้ว่าข้อมูลประจำตัวในการเข้าสู่ระบบจะถูกเปิดเผยในเหตุการณ์ในอนาคตก็ตาม

จงระแวงอีเมล ข้อความ หรือสายเรียกเข้าที่ไม่พึงประสงค์ซึ่งอ้างอิงถึงรายละเอียดการจ้างงาน สวัสดิการ หรือเงินเดือน โดยเฉพาะอย่างยิ่งหากมีการขอให้คลิกลิงก์หรือให้ข้อมูลส่วนบุคคล ผู้โจมตีที่ได้ข้อมูลด้านงานบุคคลมักใช้ข้อมูลเหล่านั้นเพื่อสร้างข้อความฟิชชิ่งที่แนบเนียน ดังนั้น การตรวจสอบผู้ส่งผ่านช่องทางที่เป็นทางการก่อนตอบกลับจึงเป็นนิสัยที่ชาญฉลาด

ข้อปฏิบัติที่นำไปใช้ได้จริง

ตรวจสอบกล่องจดหมายอีเมลและจดหมายทางกายภาพของคุณเพื่อหาการแจ้งเตือนอย่างเป็นทางการจาก Estée Lauder หากคุณเชื่อว่าคุณอาจได้รับผลกระทบ และใช้ประโยชน์จากบริการตรวจสอบฟรีใดๆ ที่เสนอให้ รีเซ็ตรหัสผ่านในบัญชีใดๆ ที่ใช้ข้อมูลประจำตัวร่วมกับระบบที่เกี่ยวข้องกับงาน และเปิดใช้การยืนยันตัวตนหลายปัจจัยในที่ที่ยังไม่ได้เปิดใช้งาน ปฏิบัติต่อข้อความที่ไม่คาดคิดซึ่งอ้างอิงถึงงานบุคคล เงินเดือน หรือสวัสดิการด้วยความระมัดระวัง และตรวจสอบผ่านช่องทางที่เป็นทางการก่อนคลิกลิงก์หรือแบ่งปันข้อมูล สุดท้ายนี้ จับตาดูรายงานเครดิตและรายการเดินบัญชีการเงินของคุณในช่วงหลายเดือนข้างหน้า เนื่องจากผลกระทบของการรั่วไหลที่เกี่ยวข้องกับข้อมูลส่วนบุคคลมักปรากฏขึ้นช้ากว่าการเปิดเผยครั้งแรกเสมอ

การรั่วไหลของข้อมูลของ Estée Lauder เป็นเครื่องเตือนใจว่าซอฟต์แวร์ที่ทำงานอย่างเงียบๆ เบื้องหลังฉากในองค์กรขนาดใหญ่สมควรได้รับการตรวจสอบอย่างละเอียดเช่นเดียวกับแอปและเว็บไซต์ที่ผู้บริโภคโต้ตอบด้วยโดยตรง