Косметичний гігант Estée Lauder розпочав повідомляти клієнтів про витік даних після того, як хакери скористалися вразливістю в Oracle E-Business Suite (EBS) — корпоративному програмному забезпеченні, яке компанія використовувала для управління персоналом. Це розкриття додає Estée Lauder до зростаючого списку організацій, яких зачепили проблеми безпеки, пов’язані з широко використовуваними бізнес-додатками Oracle, і підкреслює, як єдина вразливість у бек-офісному програмному забезпеченні може мати хвильовий ефект і призвести до витоку конфіденційної особистої інформації.

Що сталося під час витоку даних Estée Lauder

Згідно з повідомленням компанії, зловмисники знайшли спосіб проникнути в середовище Oracle E-Business Suite компанії Estée Lauder — програмне забезпечення, на яке компанія покладається для виконання функцій, пов’язаних з HR. Оскільки EBS часто використовується для зберігання та обробки записів про працівників, платіжних відомостей, інформації про пільги та інших адміністративних даних, витік такого роду може розкрити категорії особистих даних, які рідко призначені для публічного доступу.

Estée Lauder не опублікувала детального технічного аналізу того, як розгорталося вторгнення, і не пов’язала атаку з конкретним хакерським угрупованням. Підтверджено, що першопричина сягає вразливості в платформі Oracle E-Business Suite — широко розгорнутій системі, яку використовують великі підприємства по всьому світу для управління фінансами, ланцюгами постачання та функціями HR.

Зараз компанія повідомляє постраждалих — це стандартний крок, якого вимагають більшість законів про повідомлення про витік даних, щойно організація підтверджує несанкціонований доступ до особистої інформації. Тим, хто отримає лист або електронний лист із повідомленням, варто уважно прочитати його, щоб дізнатися, які саме категорії даних могли бути розкриті та які заходи для усунення наслідків, як-от безкоштовний кредитний моніторинг, пропонуються.

Чому HR-системи є цінною ціллю

Платформи для планування ресурсів підприємства, такі як Oracle E-Business Suite, перебувають у центрі найбільш конфіденційних внутрішніх операцій компанії. Коли HR-модуль такої системи скомпрометовано, потенційний витік може включати імена, контактні дані, трудові записи та іншу особисту інформацію, що стосується поточних або колишніх працівників, а в деяких випадках — клієнтів, чиї дані перетинаються з цими системами.

Такі дані особливо привабливі для злочинців, оскільки їх можна використати для крадіжки особистих даних, цільового фішингу або соціальної інженерії. На відміну від викраденого номера кредитної картки, який можна заблокувати та перевипустити, особисті ідентифікатори, пов’язані з трудовими записами, змінити важче, і вони можуть залишатися корисними для зловмисників роками. Витік, що зачіпає HR-інфраструктуру, також підвищує ризик надзвичайно переконливих фішингових спроб, оскільки зловмисники можуть посилатися на реальні внутрішні деталі, щоб шахрайські повідомлення виглядали легітимними.

Інцидент із Estée Lauder нагадує, що безпека публічного вебсайту чи порталу для клієнтів — це лише частина загальної картини. Програмне забезпечення, яке тихо працює у фоновому режимі, обробляючи зарплату, пільги та управління HR-запитами, може бути не менш значущим у разі витоку.

Корпоративне програмне забезпечення як системний ризик

Oracle E-Business Suite використовується великою кількістю великих корпорацій, а це означає, що вразливість у цьому програмному забезпеченні має наслідки далеко за межами однієї компанії. Коли вразливість зачіпає таку широко розгорнуту платформу, наслідки, як правило, проявляються в різних організаціях із часом, у міру того як кожна з них з’ясовує, чи було зачеплено її власне розгортання. У цьому полягає природа ризику ланцюга постачання в корпоративних ІТ: продукт одного постачальника може стати єдиною точкою відмови для десятків або сотень організацій, які від нього залежать.

Для компаній, які використовують Oracle EBS або аналогічне корпоративне програмне забезпечення, цей інцидент є чітким сигналом переглянути процеси управління виправленнями, провести аудит доступу до модулів HR та фінансів і переконатися, що інструменти моніторингу здатні виявляти незвичайну активність усередині цих систем, а не лише в застосунках для клієнтів.

Що це означає для вас

Якщо ви є поточним або колишнім працівником Estée Lauder або взаємодіяли з компанією таким чином, що це могло торкнутися її HR-систем, слідкуйте за офіційним листом або електронним листом із повідомленням і уважно його прочитайте. Легітимні повідомлення про витік зазвичай пояснюють, які дані були задіяні та яка підтримка, наприклад кредитний моніторинг, пропонується безкоштовно.

Окрім цього конкретного повідомлення, зараз слушний момент для всіх змінити паролі до облікових записів, пов’язаних із конфіденційною особистою інформацією, особливо якщо ці паролі повторно використовуються в інших місцях. Увімкнення багатофакторної автентифікації всюди, де це можливо, додає значущий рівень захисту, навіть якщо облікові дані будуть розкриті під час майбутнього інциденту.

Скептично ставтеся до небажаних електронних листів, текстових повідомлень чи дзвінків, які посилаються на дані про працевлаштування, пільги чи зарплату, особливо якщо вас просять натиснути посилання або надати особисту інформацію. Зловмисники, які отримують HR-дані, часто використовують їх для створення переконливих фішингових повідомлень, тому перевірка відправника через офіційний канал перед відповіддю — це корисна звичка.

Практичні висновки

Перевірте свою вхідну пошту та фізичну скриньку на наявність офіційного повідомлення від Estée Lauder, якщо ви вважаєте, що вас це може стосуватися, і скористайтеся будь-якими запропонованими безкоштовними послугами моніторингу. Скиньте паролі на будь-яких облікових записах, які використовують ті самі облікові дані, що й робочі системи, і ввімкніть багатофакторну автентифікацію там, де вона ще не активна. Ставтеся з обережністю до неочікуваних повідомлень, що стосуються HR, зарплати чи пільг, і перевіряйте їх через офіційні канали, перш ніж натискати посилання або ділитися інформацією. Нарешті, слідкуйте за своїми кредитними звітами та фінансовими виписками в найближчі місяці, оскільки наслідки витоку особистих даних часто проявляються через значний час після першого розкриття.

Витік даних Estée Lauder нагадує, що програмне забезпечення, яке тихо працює за лаштунками великих організацій, заслуговує такої ж пильної уваги, як і застосунки та вебсайти, з якими споживачі взаємодіють безпосередньо.