近期,全球美妆巨头雅诗兰黛披露了一起重大的数据泄露事件。据官方通报,攻击者利用Oracle E-Business Suite(EBS)系统中存在的漏洞,非法获取了大量员工的敏感个人信息。从我们的应急响应经验来看,大型企业在核心业务支撑系统上的补丁滞后,往往是导致此类大规模数据失窃的“致命伤”。
攻击链复盘:从漏洞利用到数据窃取
根据官方披露的时间线,攻击者早在2025年8月就已成功入侵系统,而企业直到近一年后才完成溯源确认。此次攻击的核心路径在于CVE-2025-61882漏洞。该漏洞允许未经身份验证的远程攻击者通过HTTP请求在Oracle EBS系统中执行任意代码。
这一环节是很多企业容易忽视的盲点:许多企业认为ERP、HRM等后台业务系统处于内网或受控网络中,安全防护等级可以适当放宽,殊不知一旦漏洞存在,攻击者仅需简单的网络访问权限即可绕过复杂的身份认证,直接夺取系统最高控制权。
技术手法透视:针对性攻击的常态化
在此次事件中,攻击者利用了Oracle EBS 12.2.3至12.2.14版本中的高危漏洞。类似攻击近年来明显增加,特别是针对具有高度集成特征的商业套件。相关研究指出,以Cl0p为代表的勒索团伙曾利用此类漏洞,在2025年8月期间对多个行业目标发起了大规模的专项攻击。
从技术分析角度看,这类漏洞的危害在于其攻击门槛极低,且能够直接接触到HR、财务等敏感业务数据。雅诗兰黛泄露的数据涵盖了姓名、社保账号、护照号、银行账户信息以及详细的就业记录,这不仅对受影响员工造成了严重的个人隐私威胁,也使企业面临巨大的合规与声誉风险。
Solar 应急响应团队的安全建议
面对此类针对核心业务系统的攻击,企业不应仅仅依赖于供应商的补丁更新,而应建立多维度的纵深防御体系:
首先,补丁管理必须“零容忍”。针对Oracle EBS等关键中间件,必须建立快速响应机制,对于CVE-2025-61882这类可远程执行代码的高危漏洞,应在补丁发布后的24-48小时内完成评估与部署。
其次,加强对内网资产的监控。许多企业在边界防护上投入巨大,但对业务系统间的横向移动和异常数据导出缺乏深度检测。我们建议在核心系统周边部署流量监测与行为审计工具,重点识别非正常的HTTP请求与异常的数据查询行为。
最后,建立常态化的安全评估机制。定期针对核心业务系统进行渗透测试和漏洞扫描,特别是对于那些长期未更新的旧版本系统,应采取更严格的隔离策略或增加额外的WAF防护规则。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com