Gã khổng lồ mỹ phẩm Estée Lauder đã bắt đầu thông báo cho khách hàng về một sự cố rò rỉ dữ liệu sau khi tin tặc khai thác một lỗ hổng trong Oracle E-Business Suite (EBS), phần mềm doanh nghiệp mà công ty sử dụng để vận hành các hoạt động nhân sự. Tiết lộ này đưa Estée Lauder vào danh sách ngày càng dài các tổ chức bị ảnh hưởng bởi các vấn đề bảo mật liên quan đến các ứng dụng kinh doanh phổ biến của Oracle, đồng thời nhấn mạnh cách một lỗ hổng duy nhất trong phần mềm văn phòng hậu cần có thể lan rộng, làm lộ thông tin cá nhân nhạy cảm.

Điều gì đã xảy ra trong sự cố rò rỉ dữ liệu của Estée Lauder

Theo tiết lộ của công ty, những kẻ tấn công đã tìm cách xâm nhập vào môi trường Oracle E-Business Suite của Estée Lauder, phần mềm mà công ty dựa vào cho các chức năng liên quan đến nhân sự. Vì EBS thường được sử dụng để lưu trữ và xử lý hồ sơ nhân viên, dữ liệu bảng lương, thông tin phúc lợi và các chi tiết hành chính khác, một sự cố rò rỉ kiểu này có thể làm lộ những danh mục dữ liệu cá nhân vốn hiếm khi được công khai.

Estée Lauder chưa công bố bản phân tích kỹ thuật chi tiết về cách vụ xâm nhập diễn ra, và công ty cũng không quy kết cuộc tấn công cho một nhóm tin tặc cụ thể nào. Điều đã được xác nhận là nguyên nhân gốc rễ bắt nguồn từ một lỗ hổng trong nền tảng Oracle E-Business Suite, một hệ thống được triển khai rộng rãi, được các doanh nghiệp lớn trên toàn cầu sử dụng để quản lý các chức năng tài chính, chuỗi cung ứng và nhân sự.

Công ty đang trong quá trình thông báo cho những người bị ảnh hưởng, một bước tiêu chuẩn được yêu cầu theo hầu hết các luật thông báo về sự cố rò rỉ dữ liệu một khi tổ chức xác nhận có truy cập trái phép vào thông tin cá nhân. Đối với những ai nhận được thư hoặc email thông báo, bạn nên đọc kỹ để biết chi tiết về những loại dữ liệu nào có thể đã bị lộ và các bước khắc phục, chẳng hạn như miễn phí theo dõi tín dụng, đang được cung cấp.

Tại sao các hệ thống nhân sự là mục tiêu có giá trị cao

Các nền tảng hoạch định nguồn lực doanh nghiệp như Oracle E-Business Suite nằm ở trung tâm các hoạt động nội bộ nhạy cảm nhất của một công ty. Khi mô-đun nhân sự của một hệ thống như vậy bị xâm phạm, khả năng lộ dữ liệu có thể bao gồm tên, chi tiết liên lạc, hồ sơ tuyển dụng và các thông tin nhận dạng cá nhân khác gắn liền với nhân viên hiện tại hoặc trước đây, và trong một số trường hợp, cả khách hàng có dữ liệu giao thoa với các hệ thống đó.

Loại dữ liệu này đặc biệt hấp dẫn đối với tội phạm vì nó có thể được tái sử dụng cho hành vi trộm danh tính, lừa đảo có chủ đích hoặc các chiến dịch kỹ thuật xã hội. Không giống như số thẻ tín dụng bị đánh cắp có thể bị hủy và cấp lại, các định danh cá nhân gắn với hồ sơ tuyển dụng khó thay đổi hơn và có thể hữu ích cho kẻ tấn công trong nhiều năm. Một sự cố rò rỉ chạm đến hạ tầng nhân sự cũng làm tăng nguy cơ xảy ra các vụ lừa đảo qua mạng có sức thuyết phục cao, vì kẻ tấn công có thể tham chiếu các chi tiết nội bộ thực tế để làm cho các tin nhắn gian lận trông hợp pháp.

Sự cố của Estée Lauder là một lời nhắc nhở rằng bảo mật của trang web công khai hay cổng khách hàng chỉ là một phần của bức tranh. Phần mềm chạy âm thầm ở hậu trường, xử lý bảng lương, phúc lợi và quản lý hồ sơ nhân sự, cũng có thể gây hậu quả nghiêm trọng không kém khi bị xâm phạm.

Phần mềm doanh nghiệp như một rủi ro hệ thống

Oracle E-Business Suite được sử dụng bởi một số lượng lớn các tập đoàn lớn, điều đó có nghĩa là một lỗ hổng trong phần mềm này có những tác động vượt ra ngoài bất kỳ công ty đơn lẻ nào. Khi một lỗ hổng ảnh hưởng đến một nền tảng được triển khai rộng rãi như vậy, hậu quả có xu hướng xuất hiện ở nhiều tổ chức theo thời gian, khi mỗi tổ chức điều tra xem hệ thống triển khai của riêng mình có bị ảnh hưởng hay không. Đây chính là bản chất của rủi ro chuỗi cung ứng trong CNTT doanh nghiệp: sản phẩm của một nhà cung cấp duy nhất có thể trở thành một điểm lỗi duy nhất cho hàng chục hoặc hàng trăm tổ chức đều phụ thuộc vào nó.

Đối với các doanh nghiệp đang chạy Oracle EBS hoặc các phần mềm doanh nghiệp tương tự, sự cố này là một tín hiệu rõ ràng để xem xét lại các quy trình quản lý bản vá, kiểm tra những ai có quyền truy cập vào các mô-đun nhân sự và tài chính, và xác nhận rằng các công cụ giám sát đã sẵn sàng để phát hiện hoạt động bất thường bên trong các hệ thống này, chứ không chỉ trên các ứng dụng hướng tới khách hàng.

Điều này có ý nghĩa gì với bạn

Nếu bạn là nhân viên hiện tại hoặc trước đây của Estée Lauder, hoặc nếu bạn đã tương tác với công ty theo cách có thể chạm đến hệ thống nhân sự của họ, hãy chú ý đến thư hoặc email thông báo chính thức và đọc kỹ. Các thông báo vi phạm hợp pháp thường sẽ giải thích dữ liệu nào có liên quan và hỗ trợ nào, chẳng hạn như theo dõi tín dụng, đang được cung cấp miễn phí.

Ngoài thông báo cụ thể đó, đây là thời điểm tốt để bất kỳ ai đặt lại mật khẩu trên các tài khoản gắn với thông tin cá nhân nhạy cảm, đặc biệt nếu những mật khẩu đó được tái sử dụng ở nơi khác. Kích hoạt xác thực đa yếu tố ở bất cứ đâu có sẵn sẽ bổ sung một lớp bảo vệ có ý nghĩa ngay cả khi thông tin đăng nhập bị lộ trong một sự cố tương lai.

Hãy hoài nghi về các email, tin nhắn hoặc cuộc gọi không được yêu cầu mà đề cập đến chi tiết tuyển dụng, phúc lợi hoặc bảng lương, đặc biệt nếu chúng yêu cầu bạn nhấp vào liên kết hoặc cung cấp thông tin cá nhân. Những kẻ tấn công có được dữ liệu liên quan đến nhân sự thường sử dụng dữ liệu đó để tạo ra các tin nhắn lừa đảo thuyết phục, vì vậy việc xác minh người gửi thông qua một kênh chính thức trước khi phản hồi là một thói quen thông minh.

Các điểm hành động thiết thực

Kiểm tra hộp thư đến và thư giấy của bạn để tìm thông báo chính thức từ Estée Lauder nếu bạn tin rằng mình có thể bị ảnh hưởng, và tận dụng mọi dịch vụ giám sát miễn phí được cung cấp. Đặt lại mật khẩu trên bất kỳ tài khoản nào dùng chung thông tin xác thực với các hệ thống liên quan đến công việc, và bật xác thực đa yếu tố ở những nơi chưa được kích hoạt. Hãy thận trọng với các tin nhắn bất ngờ đề cập đến nhân sự, bảng lương hoặc phúc lợi, và xác minh thông qua các kênh chính thức trước khi nhấp vào liên kết hoặc chia sẻ thông tin. Cuối cùng, hãy theo dõi báo cáo tín dụng và sao kê tài chính của bạn trong những tháng tới, vì tác động của một sự cố rò rỉ liên quan đến dữ liệu cá nhân thường xuất hiện muộn hơn nhiều sau khi tiết lộ ban đầu.

Sự cố rò rỉ dữ liệu của Estée Lauder là một lời nhắc nhở rằng phần mềm chạy âm thầm đằng sau hậu trường ở các tổ chức lớn cũng đáng được quan tâm như các ứng dụng và trang web mà người tiêu dùng tương tác trực tiếp.