化妝品巨頭雅詩蘭黛正在通知員工一樁數據泄露事件。黑客溜進了公司用來管理人力資源的甲骨文軟件系統,悄無聲息地卷走了大量敏感檔案。等到公司確認、發信通知員工,時間已經過去了將近一整年。
有幾個關鍵時間節點,拼在一起看才真正讓人不安。根據雅詩蘭黛發給員工的告知函,入侵者在2025年8月9日左右就摸進了甲骨文E-Business Suite系統。公司自稱直到2026年6月19日才確認數據確實被偷了。而通知信件發出日期是7月17日。也就是說,從系統失守到員工知情,當中隔著將近一年的暴露窗口。這一年里,受害者完全不知道自己正在裸奔。
![]()
被竊的數據清單長到令人窒息:姓名全稱、郵寄地址和電子郵箱、出生日期、社會安全號碼、護照號碼、銀行賬戶詳細信息、健康信息,以及工資單和績效考核等就業數據。簡單說,一個人的身份、財務和職場底細,被一次打包帶走。雅詩蘭黛目前提出會通過Kroll公司,為受影響員工提供兩年的免費身份監控服務。
雅詩蘭黛在信里沒有明說是哪個漏洞惹的禍。但從時間線來看,這次入侵正好撞上了一波針對甲骨文E-Business Suite的大規模攻擊浪潮,利用了一個編號為CVE-2025-61882的漏洞。
這個漏洞本身就不是小麻煩。評級為嚴重,屬于預認證漏洞,意味著攻擊者根本不需要用戶名和密碼就能在系統上跑代碼。甲骨文在2025年10月4日才發布補丁。而根據安全研究人員的說法,Clop勒索軟件團伙早在當年8月初就已經把漏洞當作零日漏洞在利用了。換句話說,補丁還沒出來,人家已經順著這條縫進來逛了很久。
雅詩蘭黛并不孤獨。同一波攻擊里,超過一百家機構集體中招,被點名的受害者名單看起來像是精英機構的點名冊:哈佛大學、賓夕法尼亞大學、華盛頓郵報、羅技,還有考克斯企業集團。一條漏洞,上百個受害者,這就是供應鏈攻擊最典型的連鎖慘狀。
這件事暴露出一個行業反復摔跤的老傷口:那些你信任的第三方商業軟件,往往是攻擊者眼里最軟的那塊肉。攻擊者甚至不需要費勁攻破你的大門,只要你用的某個供應商平臺沒打補丁,他就能大搖大擺地走進來。一個共享平臺上的未修補漏洞,會瞬間裂變成幾十樁數據泄露事故。雅詩蘭黛踩這個坑,已經不是第一次了。
早在2023年,Clop就通過MOVEit文件傳輸工具的一個零日漏洞攻擊過雅詩蘭黛。更令人擔心的,其實不是被攻擊本身,而是時間差。一次發生在8月的入侵,拖到次年夏天才浮出水面,這給了犯罪分子一段漫長又安靜的先發窗口。等受害者接到通知的時候,自己的數據早就被拿到暗網里流轉了好幾輪。就像TechRadar評論所指出的,這樣遲到的警告,能起的實際保護作用極為有限。這起事件也向外界預演了,這類勒索和恐嚇游戲接下來還會怎樣反復上演。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.