Een cijferslot op een computertoetsenbord.
Nieuws21 juli · 02:234 min leestijd

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

Estée Lauder meldt een datalek waarbij aanvallers via een kritiek lek in Oracle E-Business Suite personeelsgegevens buitmaakten, opnieuw een groot slachtoffer in de breed uitgebuite aanvalsgolf op dat ERP-systeem.

Voor elke Nederlandse organisatie die Oracle E-Business Suite voor HR of finance draait, is dit geen abstract dreigingsverhaal. Dezelfde kwetsbaarheid, dezelfde aanvallers en hetzelfde type buit, van loonstroken tot bankgegevens en identiteitsnummers, liggen op tafel zodra het systeem aan het internet hangt en de patch van oktober ontbreekt. De inzet is je gevoeligste personeelsdata, plus een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur.

De kwetsbaarheid: CVE-2025-61882

Het gaat om CVE-2025-61882, een kritiek lek in Oracle E-Business Suite versies 12.2.3 tot en met 12.2.14. Aanvallers konden zonder in te loggen op afstand code uitvoeren via de BI Publisher-integratiecomponent, gewoon over HTTP. Oracle bracht op 4 oktober 2025 een noodpatch uit, maar de Cl0p-groep misbruikte het lek toen al sinds begin augustus als zeroday.

Bij Estée Lauder kregen de aanvallers rond 9 augustus 2025 toegang tot het HR-systeem; het concern bevestigde het lek pas op 19 juni 2026. Buitgemaakt zijn onder meer namen, geboortedata, Amerikaanse sofinummers, paspoortgegevens, bankrekeningen en gezondheidsgegevens van huidige en voormalige werknemers. Getroffenen krijgen 24 maanden identiteitsmonitoring via Kroll.

Onderdeel van een massale Oracle-golf

De inbraak staat niet op zichzelf. Onderzoekers spreken van een massale Oracle-inbraak die afpersgroep Cl0p sinds de zomer van 2025 uitrolt. Google en Mandiant waarschuwden er in oktober 2025 voor; CrowdStrike bevestigde de betrokkenheid van Cl0p. Op de slachtofferlijst staan onder meer Harvard, de University of Pennsylvania, The Washington Post en Logitech.

Een verlicht kantoorgebouw van Oracle met het rode bedrijfslogo, 's avonds langs een weg. Bron: DronePhotographer / Wikimedia Commons (CC0)
Een verlicht kantoorgebouw van Oracle met het rode bedrijfslogo, 's avonds langs een weg. Bron: DronePhotographer / Wikimedia Commons (CC0)

Het patroon is herkenbaar. Een maand geleden trof een vergelijkbaar ERP-lek autofabrikant Nissan: daar maakte afpersgroep ShinyHunters via een lek in Oracle PeopleSoft salaris- en sofinummers van werknemers buit, bij zo'n 300 systemen van meer dan honderd organisaties. Andere aanvallers, een ander Oracle-product, maar dezelfde kroonjuwelen: de HR- en salarisadministratie.

Wat je nu moet doen

Draai je zelf Oracle E-Business Suite, dan telt vooral snelheid en zicht op je logs. De aanvallers zaten bij sommige slachtoffers maanden binnen voordat het opviel, dus alleen patchen is niet genoeg; je moet ook terugkijken. Vier stappen die geen uitstel dulden:

  • Patch CVE-2025-61882: installeer de Oracle-noodpatch van 4 oktober 2025 op alle EBS-omgevingen 12.2.3 tot 12.2.14, als dat nog niet is gebeurd.
  • Haal EBS van het open internet: beperk toegang tot de BI Publisher-component en zet het systeem achter een VPN of allowlist.
  • Kijk terug tot augustus 2025: controleer logs op ongewone toegang en data-export vanaf het moment dat de zeroday actief werd, niet pas vanaf de patchdatum.
  • Bereid de meldplicht voor: vind je sporen, dan geldt de 72-uursmeldplicht bij de AP en een informatieplicht richting betrokken medewerkers.

De kluis staat centraal

De les van deze golf zit niet in één merk cosmetica, maar in waar de data ligt. ERP-systemen als E-Business Suite en PeopleSoft zijn de kluis van elk bedrijf: salaris, bankgegevens en identiteitsnummers, alles op één plek. Juist die concentratie maakt ze het doelwit, en juist daar knelt het als een systeem jaren meedraait terwijl patchen 'later' is. Zolang zo'n kluis aan het internet hangt met maanden tussen exploit en patch, is de vraag niet óf een geautomatiseerde afpersgolf langskomt, maar wanneer.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je ERP-data in eigen hand

Zo'n lek begint bij een systeem dat te lang open en onbeheerd draait. Ik denk mee, ontwerp en bouw je software en koppelingen end-to-end, self-hosted waar dat kan, zodat je gevoeligste data onder je eigen controle blijft.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen
Nieuws
5 min

4 jul 06:11

Datalek bij pacemakerfabrikant Medtronic raakt 3,8 miljoen mensen

Bij Medtronic, maker van pacemakers en insulinepompen, zijn de gegevens van ruim 3,8 miljoen mensen gelekt na een inbraak in de eigen bedrijfssystemen. Een scherpe casus over het risico van je leverancier.

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.

OpenAI bouwt als eerste apparaat een schermloze AI-speaker
Nieuws
3 min

15 jul 10:23

OpenAI bouwt als eerste apparaat een schermloze AI-speaker

OpenAI's eerste eigen apparaat wordt naar verluidt een schermloze, verplaatsbare slimme speaker die als AI-metgezel in huis moet leven. De onthulling volgt later dit jaar, de verkoop staat gepland voor 2027.

AI vindt je lekken sneller dan jij: niet 'ben je gepatcht' maar 'wie scant je keten het eerst'
Inzicht
6 min

13 jul 13:01

AI vindt je lekken sneller dan jij: niet 'ben je gepatcht' maar 'wie scant je keten het eerst'

Een AI-model liep in enkele uren door de best beveiligde, geheime systemen van de Amerikaanse overheid en wees de zwakke plekken aan. Datzelfde model mag jij niet gebruiken.