Estée Lauder, tập đoàn mỹ phẩm toàn cầu của Mỹ, vừa thông báo một vụ việc liên quan đến dữ liệu nhân viên sau khi hệ thống Oracle E-Business Suite (EBS) của công ty bị khai thác. Theo thông tin được công bố, cuộc tấn công bắt đầu từ khoảng tháng 8/2025, khi kẻ tấn công lợi dụng lỗ hổng CVE-2025-61882 để thực hiện mã thực thi trái phép từ xa trên hệ thống Oracle EBS.
Sau khi có được quyền truy cập, kẻ tấn công tiếp tục tiếp cận hệ thống nhân sự và lấy đi một lượng dữ liệu nhạy cảm. Thông tin bị ảnh hưởng gồm họ tên, địa chỉ, ngày sinh, số an sinh xã hội, thông tin hộ chiếu, tài khoản ngân hàng, dữ liệu sức khỏe và các hồ sơ liên quan đến quá trình làm việc của nhân viên. Estée Lauder cho biết đang phối hợp với các chuyên gia an ninh mạng để xử lý sự cố, đồng thời triển khai thêm các biện pháp bảo vệ và cung cấp 24 tháng dịch vụ giám sát danh tính cho những người bị ảnh hưởng.
Vụ việc được cho là có liên quan đến hoạt động tấn công hệ thống Oracle EBS của nhóm tội phạm mạng Cl0p và đây không phải lần đầu Estée Lauder trở thành mục tiêu của nhóm này. Năm 2023, công ty cũng từng bị ảnh hưởng trong chiến dịch khai thác lỗ hổng trên nền tảng MOVEit Transfer.
Điều đáng lo không nằm ở riêng lỗ hổng CVE-2025-61882. Lỗ hổng chỉ là cánh cửa. Thứ khiến cánh cửa đó trở nên có giá trị là những gì nằm phía sau nó. Một hệ thống doanh nghiệp có thể trông giống như một phần mềm phục vụ công việc bình thường đối với nhân viên, nhưng ở góc độ hacker, nó có thể là điểm đứng giữa hàng loạt kho dữ liệu quan trọng. Nếu chiếm được quyền truy cập phù hợp, kẻ tấn công không cần mất công săn từng người một.
Tôi cho rằng đây là cách chúng ta nên nhìn về những lỗ hổng trên phần mềm doanh nghiệp. Một lỗ hổng trên ứng dụng cá nhân có thể ảnh hưởng đến một người dùng; nhưng một lỗ hổng trên hệ thống quản trị nhân sự, tài chính hay khách hàng có thể tạo ra hiệu ứng dây chuyền. Hacker chỉ cần khai thác một điểm yếu, còn hậu quả có thể lan tới hàng nghìn nhân viên và khách hàng cùng lúc. Quy mô thiệt hại không nằm ở kích thước của lỗ hổng, mà nằm ở lượng dữ liệu mà hệ thống đó đang nắm giữ.
Sau khi có được quyền truy cập, kẻ tấn công tiếp tục tiếp cận hệ thống nhân sự và lấy đi một lượng dữ liệu nhạy cảm. Thông tin bị ảnh hưởng gồm họ tên, địa chỉ, ngày sinh, số an sinh xã hội, thông tin hộ chiếu, tài khoản ngân hàng, dữ liệu sức khỏe và các hồ sơ liên quan đến quá trình làm việc của nhân viên. Estée Lauder cho biết đang phối hợp với các chuyên gia an ninh mạng để xử lý sự cố, đồng thời triển khai thêm các biện pháp bảo vệ và cung cấp 24 tháng dịch vụ giám sát danh tính cho những người bị ảnh hưởng.
Vụ việc được cho là có liên quan đến hoạt động tấn công hệ thống Oracle EBS của nhóm tội phạm mạng Cl0p và đây không phải lần đầu Estée Lauder trở thành mục tiêu của nhóm này. Năm 2023, công ty cũng từng bị ảnh hưởng trong chiến dịch khai thác lỗ hổng trên nền tảng MOVEit Transfer.
Điều đáng lo không nằm ở riêng lỗ hổng CVE-2025-61882. Lỗ hổng chỉ là cánh cửa. Thứ khiến cánh cửa đó trở nên có giá trị là những gì nằm phía sau nó. Một hệ thống doanh nghiệp có thể trông giống như một phần mềm phục vụ công việc bình thường đối với nhân viên, nhưng ở góc độ hacker, nó có thể là điểm đứng giữa hàng loạt kho dữ liệu quan trọng. Nếu chiếm được quyền truy cập phù hợp, kẻ tấn công không cần mất công săn từng người một.
Tôi cho rằng đây là cách chúng ta nên nhìn về những lỗ hổng trên phần mềm doanh nghiệp. Một lỗ hổng trên ứng dụng cá nhân có thể ảnh hưởng đến một người dùng; nhưng một lỗ hổng trên hệ thống quản trị nhân sự, tài chính hay khách hàng có thể tạo ra hiệu ứng dây chuyền. Hacker chỉ cần khai thác một điểm yếu, còn hậu quả có thể lan tới hàng nghìn nhân viên và khách hàng cùng lúc. Quy mô thiệt hại không nằm ở kích thước của lỗ hổng, mà nằm ở lượng dữ liệu mà hệ thống đó đang nắm giữ.
Điều đáng sợ hơn nữa là dữ liệu bị lấy trong vụ này thuộc loại rất khó "làm lại". Nếu mất mật khẩu, chúng ta có thể đổi mật khẩu. Nếu lộ thẻ ngân hàng, có thể khóa thẻ và cấp thẻ mới. Nhưng nếu số liệu cá nhân, ngày sinh, thông tin hộ chiếu hay dữ liệu sức khỏe đã lọt ra ngoài thì không thể đơn giản bấm nút "đổi mới". Những thông tin này có thể tiếp tục được sử dụng trong các chiến dịch giả danh, lừa đảo có chủ đích hoặc đánh cắp danh tính rất lâu sau khi lỗ hổng đã được vá.
Xét về mặt kỹ thuật lẫn thực tiễn, đây là điểm khác biệt căn bản giữa dữ liệu xác thực (mật khẩu, mã OTP, số thẻ...) và dữ liệu định danh (số an sinh xã hội, ngày sinh, hộ chiếu...). Dữ liệu xác thực thì có thể được "xoay vòng" khi bị lộ. Nhưng dữ liệu định danh thường gắn liền vĩnh viễn với một cá nhân và không có cơ chế "thu hồi, cấp lại". Đó là lý do vì sao các vụ rò rỉ dữ liệu HR thường để lại hậu quả kéo dài hơn nhiều so với các vụ lộ mật khẩu thông thường.
Đây là một ví dụ điển hình cho sự thay đổi trong cách tội phạm mạng lựa chọn mục tiêu. Thay vì chỉ tập trung vào máy tính của một cá nhân, chúng ngày càng tìm đến những “điểm tập trung dữ liệu” của doanh nghiệp. Một phần mềm quản trị được sử dụng rộng rãi, một nền tảng lưu trữ hay một hệ thống kết nối nhiều bộ phận có thể mang lại giá trị lớn hơn rất nhiều so với việc tấn công từng tài khoản riêng lẻ. Cl0p từng khai thác MOVEit trên diện rộng và giờ đây tiếp tục bị nhắc đến trong các chiến dịch nhắm vào Oracle EBS. Điều đó cho thấy các phần mềm doanh nghiệp đang trở thành một mặt trận rất đáng chú ý của an ninh mạng.
Một lỗ hổng có mức độ nghiêm trọng cao trên hệ thống không chứa dữ liệu nhạy cảm và một lỗ hổng tương tự trên hệ thống nhân sự chứa thông tin của hàng chục nghìn người rõ ràng không thể được xử lý theo cùng một mức độ ưu tiên. Việc chấm điểm lỗ hổng chỉ dựa trên thang CVSS kỹ thuật thuần túy mà không gắn với bối cảnh dữ liệu phía sau, có lẽ đã là một cách tiếp cận lỗi thời trước những mối đe dọa hiện nay. Doanh nghiệp cũng cần có trách nhiệm hơn trong việc bảo vệ thông tin của khách hàng.
Thông tin được công bố hiện cho thấy vụ Oracle EBS chủ yếu ảnh hưởng đến dữ liệu nhân viên, chưa có bằng chứng cho thấy toàn bộ dữ liệu khách hàng mua mỹ phẩm đã bị lộ. Nên nếu bạn là khách hàng Estée Lauder thì không nên hoảng loạn. Tuy nhiên, người dùng vẫn nên cảnh giác với các email, tin nhắn hoặc cuộc gọi tự xưng Estée Lauder, đặc biệt là những yêu cầu xác nhận tài khoản, cung cấp mã OTP, thông tin thẻ hoặc truy cập vào một đường link để “kiểm tra dữ liệu bị rò rỉ”. Một vụ rò rỉ có thể có 1 tệp nạn nhân trực tiếp, nhưng cũng hoàn toàn có thể tạo ra hàng loạt nạn nhân thứ cấp thông qua các chiến dịch lừa đảo ăn theo.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
