Bimbo Bakeries USA, американское подразделение крупнейшего в мире производителя хлебобулочных изделий, подтвердила, что злоумышленники похитили данные сотрудников, воспользовавшись 0-day уязвимостью в Oracle E-Business Suite (EBS). Компания пополнила список организаций, пострадавших от глобальной кампании вымогателей Clop, направленной против клиентов Oracle.
В уведомлении, датированном 31 августа 2026 года и поданном в офис генерального прокурора Калифорнии 4 сентября, компания сообщила, что инцидент связан со сторонним поставщиком, который использовал Oracle EBS.
Хронология инцидента
Расследование показало, что 6 декабря 2025 года злоумышленники использовали 0-day уязвимость для получения доступа к файлам, хранившимся в платформе. Bimbo Bakeries заявила, что применила экстренные патчи Oracle сразу после того, как узнала о проблеме, и запустила судебно-медицинскую экспертизу для определения масштаба утечки.
Изучение заняло несколько месяцев. Лишь 19 августа 2026 года компания подтвердила, что один из похищенных файлов содержал имена и номера социального страхования пострадавших. Это запустило обязательный процесс уведомления в соответствии с законами штата о раскрытии инцидентов.
CVE-2025-61882: вектор атаки
Хотя в письме Bimbo Bakeries не называется конкретная уязвимость, сроки и упоминание поставщика совпадают с широко задокументированной кампанией, связанной с CVE-2025-61882. Это критическая уязвимость удаленного выполнения кода без аутентификации в компоненте BI Publisher Integration модуля Concurrent Processing Oracle EBS.
Уязвимость получила оценку 9.8 по шкале CVSS. Она позволяла злоумышленникам выполнять произвольный код на незапатченных серверах EBS без действительных учетных данных. Специалисты Mandiant (принадлежит Google) проследили эксплуатацию до августа 2025 года — за несколько недель до того, как Oracle выпустила экстренный патч 4 октября 2025 года.
Атрибуция атаки на Clop
Исследователи связывают кампанию с группировкой вымогателей Clop, которая использовала уязвимость для кражи данных у многочисленных клиентов Oracle EBS, включая Гарвардский университет и The Washington Post, а затем оказывала давление на жертв требованиями выкупа.
Bimbo Bakeries публично не атрибутировала взлом Clop, не раскрыла число пострадавших и не подтвердила, получала ли требование о выкупе. CISA добавила уязвимость в каталог Known Exploited Vulnerabilities вскоре после раскрытия Oracle.
Рекомендации для администраторов
Эксперты по безопасности настоятельно рекомендуют организациям, все еще использующим Oracle EBS версий 12.2.3–12.2.14:
- убедиться, что экстренный патч от октября 2025 года установлен;
- проверить журналы на подозрительную активность BI Publisher, начиная с середины 2025 года;
- ротировать учетные данные, связанные с интеграциями EBS.
Пострадавшим сотрудникам рекомендуется следить за кредитными отчетами, включить оповещения о мошенничестве и осторожно относиться к фишинговым письмам, ссылающимся на инцидент.
Bimbo Bakeries заявила, что «пересматривает отношения с поставщиками» после инцидента, и предлагает пострадавшим 12 месяцев бесплатного мониторинга кредитной истории и помощи в борьбе с мошенничеством через Cyberscout.
Уроки для российских компаний
Инцидент напоминает, что компрометация данных может произойти не только через собственную инфраструктуру, но и через подрядчиков. Российским системным администраторам, использующим Oracle EBS, стоит проверить свои версии на соответствие списку 12.2.3–12.2.14 и убедиться в наличии октябрьского патча. Атаки Clop носят глобальный характер и не ограничиваются конкретными странами, поэтому локальным специалистам не стоит полагаться на «географическую удаленность» от кампании вымогателей. Подобные инциденты с эксплуатацией 0-day в популярном корпоративном ПО, как в случае с уязвимостью в PaperCut NG/MF или критической проблемой в Cisco Nexus 9000, показывают: злоумышленники быстро находят новые векторы, и задержка с установкой патчей напрямую ведет к утечкам.
Частые вопросы
Кого затронула утечка данных в Bimbo Bakeries?
Утечка затронула сотрудников Bimbo Bakeries USA, чьи имена и номера социального страхования оказались в одном из похищенных файлов. Точное число пострадавших компания не раскрыла.
Какая уязвимость использовалась в атаке?
Атака связана с CVE-2025-61882 — критической уязвимостью удаленного выполнения кода в компоненте BI Publisher Integration Oracle EBS. Она имеет оценку 9.8 по CVSS и позволяет атаковать без аутентификации.
Кто стоит за атакой?
Исследователи связывают кампанию с группировкой вымогателей Clop. Сама Bimbo Bakeries публично не атрибутировала взлом конкретной группе.
Когда произошла атака?
Компания установила, что злоумышленники получили доступ к файлам 6 декабря 2025 года. Сама уязвимость эксплуатировалась с августа 2025 года.
Как проверить, уязвима ли моя система Oracle EBS?
Проверьте версию Oracle EBS: уязвимы версии 12.2.3–12.2.14. Убедитесь, что установлен экстренный патч Oracle от 4 октября 2025 года.
Что делать, если я использую уязвимую версию Oracle EBS?
Немедленно установите патч от октября 2025 года, проверьте журналы BI Publisher на подозрительную активность с середины 2025 года и ротируйте учетные данные интеграций EBS.
Предлагает ли Bimbo Bakeries компенсацию пострадавшим?
Да, компания предлагает 12 месяцев бесплатного мониторинга кредитной истории и помощи в борьбе с мошенничеством через сервис Cyberscout.
Есть ли другие известные жертвы этой кампании?
Да, среди подтвержденных жертв — Гарвардский университет и The Washington Post. Список организаций, пострадавших от кампании Clop против клиентов Oracle, продолжает расти.
Добавлена ли уязвимость в каталог CISA KEV?
Да, CISA добавила CVE-2025-61882 в каталог Known Exploited Vulnerabilities вскоре после раскрытия Oracle. Это означает, что уязвимость активно эксплуатировалась в реальных атаках.
Могут ли пострадать данные клиентов, а не только сотрудников?
Bimbo Bakeries подтвердила, что похищенные файлы содержали имена и номера социального страхования сотрудников. О утечке данных клиентов компания не сообщала.
Источник: cybersecuritynews.com