Een cijferslot op een computertoetsenbord.
Nieuws21 juli · 02:234 min leestijd

Estée Lauder meldt datalek via lek in Oracle E-Business Suite

Estée Lauder meldt dat aanvallers via een kritiek lek in Oracle E-Business Suite personeelsdata stalen, onderdeel van de brede Cl0p-golf. Elk bedrijf dat EBS voor HR of finance draait, loopt hetzelfde risico.

Estée Lauder meldt een datalek waarbij aanvallers via een kritiek lek in Oracle E-Business Suite personeelsgegevens buitmaakten, opnieuw een groot slachtoffer in de breed uitgebuite aanvalsgolf op dat ERP-systeem.

Voor elke Nederlandse organisatie die Oracle E-Business Suite voor HR of finance draait, is dit geen abstract dreigingsverhaal. Dezelfde kwetsbaarheid, dezelfde aanvallers en hetzelfde type buit, van loonstroken tot bankgegevens en identiteitsnummers, liggen op tafel zodra het systeem aan het internet hangt en de patch van oktober ontbreekt. De inzet is je gevoeligste personeelsdata, plus een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur.

De kwetsbaarheid: CVE-2025-61882

Het gaat om CVE-2025-61882, een kritiek lek in Oracle E-Business Suite versies 12.2.3 tot en met 12.2.14. Aanvallers konden zonder in te loggen op afstand code uitvoeren via de BI Publisher-integratiecomponent, gewoon over HTTP. Oracle bracht op 4 oktober 2025 een noodpatch uit, maar de Cl0p-groep misbruikte het lek toen al sinds begin augustus als zeroday.

Bij Estée Lauder kregen de aanvallers rond 9 augustus 2025 toegang tot het HR-systeem; het concern bevestigde het lek pas op 19 juni 2026. Buitgemaakt zijn onder meer namen, geboortedata, Amerikaanse sofinummers, paspoortgegevens, bankrekeningen en gezondheidsgegevens van huidige en voormalige werknemers. Getroffenen krijgen 24 maanden identiteitsmonitoring via Kroll.

Onderdeel van een massale Oracle-golf

De inbraak staat niet op zichzelf. Onderzoekers spreken van een massale Oracle-inbraak die afpersgroep Cl0p sinds de zomer van 2025 uitrolt. Google en Mandiant waarschuwden er in oktober 2025 voor; CrowdStrike bevestigde de betrokkenheid van Cl0p. Op de slachtofferlijst staan onder meer Harvard, de University of Pennsylvania, The Washington Post en Logitech.

Een verlicht kantoorgebouw van Oracle met het rode bedrijfslogo, 's avonds langs een weg. Bron: DronePhotographer / Wikimedia Commons (CC0)
Een verlicht kantoorgebouw van Oracle met het rode bedrijfslogo, 's avonds langs een weg. Bron: DronePhotographer / Wikimedia Commons (CC0)

Het patroon is herkenbaar. Een maand geleden trof een vergelijkbaar ERP-lek autofabrikant Nissan: daar maakte afpersgroep ShinyHunters via een lek in Oracle PeopleSoft salaris- en sofinummers van werknemers buit, bij zo'n 300 systemen van meer dan honderd organisaties. Andere aanvallers, een ander Oracle-product, maar dezelfde kroonjuwelen: de HR- en salarisadministratie.

Wat je nu moet doen

Draai je zelf Oracle E-Business Suite, dan telt vooral snelheid en zicht op je logs. De aanvallers zaten bij sommige slachtoffers maanden binnen voordat het opviel, dus alleen patchen is niet genoeg; je moet ook terugkijken. Vier stappen die geen uitstel dulden:

  • Patch CVE-2025-61882: installeer de Oracle-noodpatch van 4 oktober 2025 op alle EBS-omgevingen 12.2.3 tot 12.2.14, als dat nog niet is gebeurd.
  • Haal EBS van het open internet: beperk toegang tot de BI Publisher-component en zet het systeem achter een VPN of allowlist.
  • Kijk terug tot augustus 2025: controleer logs op ongewone toegang en data-export vanaf het moment dat de zeroday actief werd, niet pas vanaf de patchdatum.
  • Bereid de meldplicht voor: vind je sporen, dan geldt de 72-uursmeldplicht bij de AP en een informatieplicht richting betrokken medewerkers.

De kluis staat centraal

De les van deze golf zit niet in één merk cosmetica, maar in waar de data ligt. ERP-systemen als E-Business Suite en PeopleSoft zijn de kluis van elk bedrijf: salaris, bankgegevens en identiteitsnummers, alles op één plek. Juist die concentratie maakt ze het doelwit, en juist daar knelt het als een systeem jaren meedraait terwijl patchen 'later' is. Zolang zo'n kluis aan het internet hangt met maanden tussen exploit en patch, is de vraag niet óf een geautomatiseerde afpersgolf langskomt, maar wanneer.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je ERP-data in eigen hand

Zo'n lek begint bij een systeem dat te lang open en onbeheerd draait. Ik denk mee, ontwerp en bouw je software en koppelingen end-to-end, self-hosted waar dat kan, zodat je gevoeligste data onder je eigen controle blijft.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0
Nieuws
4 min

22 jul 18:16

NCSC roept op tot directe Oracle-patch na tien lekken met CVSS 10.0

Oracle dichtte in zijn juli-patchronde tien lekken in Fusion Middleware met de maximale score 10.0. Het NCSC roept organisaties op meteen te patchen, want aanvallers buiten Oracle-software dit jaar al bij grote bedrijven uit.

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt
Nieuws
6 min

30 jun 00:47

ShinyHunters misbruikt Oracle PeopleSoft-lek bij Nissan: salaris- en sofinummers van werknemers buitgemaakt

Nissan meldt een datalek nadat aanvallers een kritiek lek in Oracle PeopleSoft misbruikten. De afpersgroep ShinyHunters trof zo'n 300 systemen bij meer dan honderd organisaties. Nederlandse bedrijven met PeopleSoft moeten direct patchen.

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 minBijgewerkt om 22:35

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

IT-auditors leggen regie op digitale ketens bij het bestuur, niet bij de CIO
Nieuws
5 min

18 aug 18:10

IT-auditors leggen regie op digitale ketens bij het bestuur, niet bij de CIO

NOREA legt in een nieuwe Publieke Managementletter de regie over digitale risico’s en ketenafhankelijkheid bij het bestuur zelf, twee dagen na de invoering van de Cyberbeveiligingswet. Met vijf focusgebieden en een concreet actieplan.