[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$fEP3qn7kRzBwlZq5QgBqqAR-5RIwotvhO2kiU65Mc6sE":3},{"success":4,"breach":5},true,{"_id":6,"name":7,"title":8,"slug":9,"domain":10,"company":11,"breachDate":15,"addedDate":16,"modifiedDate":16,"pwnCount":17,"totalRecords":17,"dataClasses":18,"description":28,"source":29,"isVerified":4,"isSpamList":30,"isSensitive":4,"severity":31,"processingStatus":32,"logoUrl":33,"contentUpdatedAt":16,"hasEnglishDescription":4},"6a6683e67ac75376a46c896e","EsteeLauder2025","Estée Lauder 2025 Veri İhlali","estee-lauder-2025","elcompanies.com",{"name":12,"sector":13,"country":14,"website":10},"The Estée Lauder Companies","Consumer Goods","United States","2025-08-09T00:00:00.000Z","2026-07-26T22:02:14.155Z",0,[19,20,21,22,23,24,25,26,27],"Names","Postal addresses","Email addresses","Dates of birth","Social Security numbers","Passport numbers","Bank account numbers","Health information","Employment records","\u003Cp>\u003Cstrong>Estée Lauder 2025 veri ihlali\u003C\u002Fstrong>, The Estée Lauder Companies'in insan kaynakları yönetiminde kullandığı Oracle E-Business Suite sistemine yetkisiz erişimden kaynaklandı. Şirketin resmî bildirimine göre üçüncü bir kişi 9 Ağustos 2025 civarında sisteme girdi ve bazı kişilerin kişisel bilgilerini aldı. Şirket, soruşturması sonucunda veri alındığını 19 Haziran 2026'da belirledi.\u003C\u002Fp>\n\u003Cp>Estée Lauder 17 Temmuz 2026 tarihli bildirim mektubunda olayı doğruladı. Etkilenen kişi sayısı kamuya açıklanmadığı için bu kayıtta toplam sayı bilinmiyor olarak gösterilir. Olay öncelikle insan kaynakları verilerini ilgilendirir; bu nedenle bildirim alanların çalışan, eski çalışan veya şirketle istihdam bağlantısı bulunan kişiler olabileceği, sıradan kozmetik müşterilerinin otomatik olarak etkilendiği anlamına gelmediği dikkate alınmalıdır.\u003C\u002Fp>\n\u003Ch2>Hangi Bilgiler Etkilendi?\u003C\u002Fh2>\n\u003Cp>Etkilenen veri kişiye göre değişmekle birlikte adlar, posta ve e-posta adresleri, doğum tarihleri, Sosyal Güvenlik numaraları ve pasaport numaralarını içeriyordu. Ayrıca banka hesap numaraları, sağlık bilgileri ve performans değerlendirmeleri ile bordro geçmişi gibi istihdam kayıtları da alınan dosyalarda bulunabiliyordu. Kayıttaki veri sınıfları şirketin bildiriminde tek tek saydığı bu alanlarla sınırlandırılmıştır.\u003C\u002Fp>\n\u003Cp>Her etkilenen kişide tüm alanların bulunduğu söylenmedi. Tam ödeme kartı numaraları, parolalar veya çevrimiçi mağaza sipariş geçmişi şirket mektubunda açıklanan veri türleri arasında yer almıyor ve bu kayda eklenmedi. Buna karşılık kimlik, finans, sağlık ve çalışma bilgilerinin aynı olayda birleşebilmesi; kimlik hırsızlığı, yeni hesap açma, hedefli dolandırıcılık ve çalışanlara yönelik sosyal mühendislik riskini yükseltir.\u003C\u002Fp>\n\u003Ch2>Oracle E-Business Suite Açığı\u003C\u002Fh2>\n\u003Cp>Şirket, olayın insan kaynakları için kullanılan Oracle E-Business Suite sistemindeki bir güvenlik açığıyla bağlantılı olduğunu belirtti ancak açığın CVE numarasını veya saldırganın kimliğini bildirimde açıklamadı. Güvenlik araştırmacıları erişim tarihinin, Oracle EBS sistemlerini hedefleyen ve CVE-2025-61882 dâhil çeşitli açıkların kullanıldığı geniş çaplı 2025 veri hırsızlığı kampanyasıyla örtüştüğünü kaydetti.\u003C\u002Fp>\n\u003Cp>Bu zamanlama benzerliği, Cl0p adlı grubun Estée Lauder olayından kesin olarak sorumlu olduğunu kanıtlamaz. Bu nedenle kayıt şirketçe doğrulanmış Oracle EBS açığı ve veri erişimini olgu olarak, belirli tehdit aktörü veya CVE atfını ise doğrulanmamış bağlam olarak ayırır. Bir tedarikçi ürünündeki açık kullanılmış olsa da etkilenen sistem Estée Lauder'ın insan kaynakları operasyonlarında kullanılıyordu ve şirket bildirim sorumluluğunu üstlendi.\u003C\u002Fp>\n\u003Ch2>Şirketin Müdahalesi\u003C\u002Fh2>\n\u003Cp>Estée Lauder, sorunu öğrendikten sonra olayın niteliğini, kapsamını ve etkilenen bilgileri belirlemek için önde gelen dış siber güvenlik uzmanlarıyla soruşturma başlattığını açıkladı. Kolluk kuvvetlerine bildirim yapıldı ve sistemi daha fazla korumak için ek güvenlik önlemleri uygulandı. Mektup, saldırganın sistemde kalmaya devam ettiğini veya bilgilerin kamuya yayımlandığını söylemiyor.\u003C\u002Fp>\n\u003Cp>Şirket ABD'deki uygun kişilere Kroll üzerinden 24 ay ücretsiz kimlik izleme, dolandırıcılık danışmanlığı ve kimlik hırsızlığı düzeltme desteği sundu. Resmî mektuptaki kayıt son tarihi 31 Ekim 2026'dır. Tekliften yararlanacak kişiler üyelik numarasını yalnız kendilerine gönderilen gerçek bildirimden kullanmalı; arama sonucu çıkan ya da beklenmedik mesajla gelen kayıt bağlantılarına kişisel bilgi girmemelidir.\u003C\u002Fp>\n\u003Ch2>Kimlik ve Finansal Koruma Adımları\u003C\u002Fh2>\n\u003Cp>Sosyal Güvenlik numarası veya doğum tarihi etkilenen kişiler üç büyük kredi bürosundaki raporlarını incelemeli ve yeni kredi dolandırıcılığına karşı ücretsiz güvenlik dondurması uygulamayı değerlendirmelidir. Güvenlik dondurması her büroda ayrı yapılır. Tanımadığınız hesap, kredi sorgusu veya adres değişikliği görürseniz ilgili kuruma yazılı itiraz gönderin, kayıtları saklayın ve kimlik hırsızlığı bildirim adımlarını izleyin.\u003C\u002Fp>\n\u003Cp>Banka hesap numarası etkilenenler, bankayla resmî telefon numarası üzerinden görüşerek hesabın değiştirilmesi gerekip gerekmediğini değerlendirmeli ve işlem uyarılarını açmalıdır. Pasaport bilgisi için ülkenin resmî pasaport kurumundan yönlendirme alın; belgenin görüntüsünü veya numarasını e-postayla göndermenizi isteyen kişilere güvenmeyin. Mevcut hesap özetlerini, bordro ödemelerini ve vergi kayıtlarını düzenli incelemek tek seferlik kredi kontrolünden daha güçlü koruma sağlar.\u003C\u002Fp>\n\u003Ch2>Sağlık ve Çalışan Bilgileriyle Dolandırıcılık\u003C\u002Fh2>\n\u003Cp>Sağlık ve istihdam kayıtları, saldırganın insan kaynakları, bordro sağlayıcısı, sağlık planı veya yönetici gibi davranmasını kolaylaştırabilir. Performans değerlendirmesi, görev unvanı veya maaş geçmişi gibi doğru ayrıntılar içeren bir mesaj yine de sahte olabilir. Banka hesabı değişikliği, acil havale, belge yükleme veya tek kullanımlık kod isteyen talepleri mesajdaki iletişim bilgisiyle değil, şirketin bilinen kanalı üzerinden doğrulayın.\u003C\u002Fp>\n\u003Cp>Olayla ilgili bildirimler, “Kroll kaydınızı tamamlayın” veya “bordro hesabınızı doğrulayın” temalı kimlik avı için taklit edilebilir. Gönderenin görünen adına güvenmeyin; alan adını, mektubun tarihini ve size özel referansı kontrol edin. Şifre, tam Sosyal Güvenlik numarası, banka giriş bilgisi veya doğrulama kodu isteyen beklenmedik aramayı sonlandırıp HR Services ya da finans kuruluşunu kendiniz arayın.\u003C\u002Fp>\n\u003Ch2>LeakData Kaydı Nasıl Yorumlanmalı?\u003C\u002Fh2>\n\u003Cp>Bu kayıtta sıfır gösterilmesi kimsenin etkilenmediği anlamına gelmez; yalnızca Estée Lauder'ın doğrulanmış toplam kişi veya kayıt sayısı yayımlamadığını belirtir. LeakData'ya bireysel satır aktarılmadığından e-posta aramasında eşleşme çıkmaması da etkilenmediğinizi kanıtlamaz. Şirketten doğrudan bildirim alanlar, kendi mektuplarında belirtilen veri türlerini esas almalıdır.\u003C\u002Fp>\n\u003Cp>Kayıt 9 Ağustos 2025 civarındaki yetkisiz erişimi kapsar; Haziran 2026'daki soruşturma bulgusu ve Temmuz 2026'daki bildirim ayrı tarihlerdir. Estée Lauder'ın geçmişte yaşadığı diğer siber olaylar veya Oracle EBS kampanyasındaki başka şirketler bu kayda dâhil değildir. Resmî makamlar daha sonra etkilenen kişi sayısı, kesin CVE veya saldırgan atfı yayımlarsa içerik yalnız doğrulanmış yeni kanıta göre güncellenmelidir.\u003C\u002Fp>","Website hack",false,"Low","completed","\u002Fuploads\u002Flogo\u002Felcompanies_com.png"]