Alles wat u moet weten over het Oracle-data-inbreukincident

Op 20 november heeft een cybercriminele organisatie de Oracle E-Business Suite aangevallen en data van bijna 30 grote bedrijven buitgemaakt.

Alles wat u moet weten over het Oracle-data-inbreukincident

Belangrijkste punten van het artikel:

  • De cybercriminelenorganisatie bekend als Cl0p heeft een zero-day-kwetsbaarheid in Oracle’s E-Business Suite uitgebuit, wat heeft geleid tot ernstige datalekken bij tientallen grote ondernemingen. De ransomwaregroep eist aanzienlijke betalingen van enkele van ’s werelds grootste bedrijven, naar verluidt waaronder Broadcom, Estée Lauder, Mazda en Canon. 
  • Een zero-day-kwetsbaarheid is een beveiligingslek in software, hardware of firmware dat onbekend is bij de ontwikkelaars en daarom gevoelig is voor misbruik door cybercriminelen en andere kwaadwillenden. 
  • Tot nu toe zijn meer dan 100 bedrijven getroffen door de Oracle EBS-aanvallen van Cl0p. In een periode van 24 uur tussen 20 en 21 november heeft de groep naar verluidt datalekken uitgebuit en gegevens ontvreemd bij 29 bedrijven. Deze bedrijven zijn gevestigd van de VS tot Japan en Saoedi-Arabië, en omvatten diverse ondernemingen met een waarde van honderden miljarden dollars. 

Vanaf donderdag 20 november, en voortgezet op de dag erna, heeft de cybercriminelenorganisatie Cl0p een zero-day-kwetsbaarheid in Oracle’s E-Business Suite uitgebuit, resulterend in kritische datalekken bij tientallen grote ondernemingen. De ransomwaregroep eist aanzienlijke betalingen van enkele van ’s werelds grootste bedrijven, naar verluidt waaronder Broadcom, Estée Lauder, Mazda en Canon. In een door Cl0p verzonden e-mail, verkregen door de media, benadrukken de criminelen dat zij “geen politieke macht nastreven of zich bekommeren om enig bedrijf.” Hun enige doelstelling is bedrijven te dwingen het "geëiste bedrag te betalen".

Wie is Cl0p?

De cybercriminele groepering die de verantwoordelijkheid voor de aanvallen op Oracle E-Business Suite-klanten opeist, noemt zichzelf Cl0p. Deze Russischtalige groep bestaat sinds ten minste 2019, en heeft sindsdien talrijke grootschalige ransomwareaanvallen uitgevoerd. Cl0p staat bekend om zijn geavanceerde afpersingstechnieken en geavanceerde malware, en heeft tot nu toe met succes meer dan $500 miljoen afgeperst. 

Volgens het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) staat Cl0p bekend om “het frequent wijzigen van malware en het initiëren van wereldwijde trends in criminele malwareverspreiding.” Cl0p wordt algemeen beschouwd als “een van de grootste phishing- en malspamdistributeurs ter wereld” en heeft sinds haar verschijnen zes jaar geleden datalekken uitgebuit bij meer dan 8.000 bedrijven, waaronder 3.000 Amerikaanse organisaties. 

Wat is een zero-day-kwetsbaarheid, en hoe maakte Cl0p hier misbruik van?

Een zero-day-kwetsbaarheid is een beveiligingslek in software, hardware of firmware dat onbekend is bij de ontwikkelaars en daarom gevoelig is voor misbruik door cybercriminelen en andere kwaadwillenden. Zoals de University of Tennessee Office of Innovative Technologies het treffend omschrijft

“Een zero-day-kwetsbaarheid is als een verborgen valdeur in uw favoriete app of besturingssysteem.”

De term “zero-day” verwijst naar het aantal dagen dat ontwikkelaars, cybersecurity-experts, en andere stakeholders op de hoogte zijn van het beveiligingslek. Zoals de naam impliceert, worden zero-day-kwetsbaarheden niet actief gepatcht of hersteld door ontwikkelaars, omdat zij niet weten dat de leemte bestaat. Dit blinde vlek stelt hackers in staat misbruik te maken van de kwetsbaarheid om gevoelige gegevens te stelen of te exporteren, malware te plaatsen, en andere kwaadaardige handelingen te verrichten voor uiteenlopende doeleinden. 

In het geval van de huidige aanval op Oracle E-Business Suite heeft Cl0p misbruik gemaakt van twee bekende zero-day-kwetsbaarheden. Beide hebben betrekking op Oracle EBS-versies 12.2.3 tot en met 12.2.14. 

  • CVE-2025-61882: Deze CVE (common vulnerabilities and exposures) betreft een kwetsbaarheid in de BI Publisher-integratie binnen Oracle’s E-Business Software. Volgens het Britse National Cyber Security Centre kan deze CVE ongeauthenticeerde hackers toelaten “speciaal samengestelde HTTP-aanvragen te sturen naar het getroffen component met als resultaat volledige systeemovername.” CVE-2025-61882 heeft Cl0p directe toegang verleend tot het doelwit. 
  • CVE-2025-21884: Deze kwetsbaarheid richt zich op de Runtime user interface (UI) van Oracle Configurator. Volgens CISA “staat de CVE ongeauthenticeerde aanvallers met netwerktoegang via HTTP toe om Oracle Configurator te compromitteren.” Wanneer dit succesvol wordt uitgevoerd kan CVE-2025-21884 hackers ongeautoriseerde toegang geven tot kritieke of gevoelige data. 

Hoe lang misbruikt deze cybercriminele groep Oracle al?

Cl0p’s ransomwareaanvallen op Oracle E-Business Software dateren van eind september.

Gedurende de afgelopen twee maanden zijn de uitlopers van de groep geleidelijk verder verspreid, en Cl0p vermeldt nu meer dan 100 doelorganisaties enkel al als resultaat van de Oracle EBS-aanvallen. Datasets van 77 bedrijven zijn inmiddels uitgelekt via torrentbestanden of magnetlinks. 

Welke bedrijven zijn geraakt door de ransomwareaanval?

Tot op heden zijn naar verluidt meer dan 100 bedrijven getroffen door Cl0p’s Oracle EBS-aanvallen. In een periode van 24 uur tussen 20 en 21 november exploiteerde de groep naar verluidt datalekken en ontvreemde data bij 29 extra ondernemingen. Deze ondernemingen zijn gevestigd van de VS tot Japan en Saoedi-Arabië, waaronder verschillende bedrijven met een waarde van honderden miljarden dollars. 

Bedrijven naar verluidt getroffen bij de ransomwareaanval van 20 november

  • Oracle
  • Michelin
  • Broadcom
  • The Estée Lauder Companies
  • Humana
  • Fruit of the Loom
  • Abbott Laboratories 
  • Grupo Bimbo
  • A10
  • Envoy
  • Canon
  • Greater Cleveland RTA
  • Frontrol
  • MAS Holdings
  • Trane Technologies
  • Treet Corp
  • University of Phoenix
  • L&L Products
  • Worley
  • Mazda 
  • Fleet Management Limited
  • Alshaya Group
  • Bechtel Corporation
  • WellBiz Brands, Inc.
  • Dooney & Bourke
  • Greenball
  • Sumitomo Chemical
  • Aljomaih Automotive Company (AAC)

Wat wordt er gedaan om de cyberaanvallen te beperken?

Sinds begin oktober heeft Oracle twee belangrijke beveiligingswaarschuwingen uitgegeven waarmee gebruikers zijn geïnformeerd over de kwetsbaarheden die samenhangen met de Cl0p zero-day-aanvallen. De eerste beveiligingswaarschuwing had betrekking op CVE-2025-61882. “Deze kwetsbaarheid is op afstand uit te buiten zonder authenticatie, d.w.z. deze kan worden misbruikt via een netwerk zonder dat een gebruikersnaam of wachtwoord nodig is,” legde Oracle uit in haar beveiligingswaarschuwing. “Oracle raadt klanten sterk aan de door dit Security Alert geleverde updates zo snel mogelijk te installeren.” De update omvatte een document over patchbeschikbaarheid met instructies voor toegang tot en installatie van de beveiligingspatch. 

Oracle stuurde een tweede beveiligingswaarschuwing om CEV-2025-61884 aan te pakken. Ook deze waarschuwing bevatte documentatie over patchbeschikbaarheid, en drong er bij gebruikers op aan updates zo spoedig mogelijk toe te passen om een groot beveiligingslek of andere negatieve gevolgen te voorkomen. 

Wat dreigt Cl0p te doen als bedrijven niet meewerken?

Op basis van de tekst in de Cl0p e-mail, gepubliceerd door Mandiant, het cybersecuritybedrijf in handen van Google, is de belangrijkste hefboom van Cl0p de gevoelige data die zij uit Oracle EBS hebben ontvreemd. In het bericht waarschuwt de cybercriminelenorganisatie dat bedrijven die niet overgaan tot betaling van het losgeld geconfronteerd zullen worden met het uitlekken van klantgegevens, hetzij via verkoop aan “zwarte actoren”, publicatie op de blog van de groep, of via torrenttrackers. 

Mandiant bracht ook een belangrijke verklaring uit over de werkwijze van de cybercriminelenorganisatie. Het cybersecuritybedrijf legt uit dat bij eerdere campagnes van Cl0p “de actoren doorgaans enkele weken wachten voordat zij slachtofferdata publiceren.” Dit suggereert dat de bedrijven die het laatst door de groep zijn aangevallen nog enige tijd hebben voordat de klantdata volgens de door Cl0p gebruikelijke methodes uitlekt.

Zie uw leverancierskwetsbaarheden met Z2Data

Voor original equipment manufacturers (OEM’s) en andere bedrijven vormen leveranciersrisico’s een dynamische en moeilijk voorspelbare supply chain-variabele. Zoals de zero-day-aanvallen op Oracle aantonen, kunnen bedrijven ernstige gevolgen ondervinden van storingen bij hun leveranciers, en is directe remediëring niet altijd mogelijk. In de afgelopen zes weken hebben Fortune 500-bedrijven als Broadcom, Abbott Laboratories en Estée Lauder naar verluidt allemaal aanzienlijke datalekken geleden vanwege de kwetsbaarheid van hun softwareleverancier Oracle.

Kwetsbaarheid voor leveranciersrisico’s hoeft niet de norm te zijn. Bedrijven kunnen een supply chain-risk management (SCRM)-platform inzetten om zich te wapenen tegen potentiële risico’s van hun leveranciers.

Maar kwetsbaarheid voor leveranciersrisico’s hoeft niet de norm te zijn. Bedrijven kunnen een supply chain-risk management (SCRM)-platform inzetten om zich te wapenen tegen potentiële risico’s die door hun leveranciers worden veroorzaakt. SCRM-tool Z2Data beschikt over een uitgebreid risicoportaal met risicobeoordelingen van meer dan 100.000 leveranciers wereldwijd. Elke beoordeling bundelt 12 unieke factoren tot een multidimensionale evaluatie van de dreiging die een specifieke leverancier vormt. Risicofactoren die Z2Data analyseert, zijn onder andere:

  • Inkoopafhankelijkheid
  • Tarief-impact
  • Handelscompliance
  • Geopolitiek risico
  • Productieactiviteiten
  • Financiële gezondheid
  • Faillissementsrisico
  • ESG-risico
  • Cybersecurity
  • Gegevens­transparantie
  • Materialen
  • Elektronische supply chain-risico’s

Met behulp van de Risk Hub van Z2Data hebben organisaties het inzicht en de intelligentie om risico’s proactief te identificeren, nog voordat deze uitgroeien tot onomkeerbare supply chain-crises. Wilt u meer weten over Z2Data en de mogelijkheden op het gebied van leveranciersrisicoanalyse? Plan een gratis proefperiode in met een van onze productspecialisten.