Gli hacker sono riusciti a infiltrarsi in Levi's, e tre computer sono stati sufficienti.
Levi Strauss ha rivelato una violazione che non ha coinvolto alcuna vulnerabilità software. Gli aggressori hanno utilizzato ingegneria sociale per raggiungere i computer di lavoro di tre dipendenti, quindi hanno portato via dati aziendali.
L'azienda ha descritto l'incidente in una comunicazione regolamentare alla SEC il 7 agosto. Gli intrusi hanno avuto accesso ed estratto "alcune informazioni aziendali", si legge nella comunicazione, e non viene specificato quali fossero queste informazioni.
Carly Page del Register ha riportato la rivelazione lunedì. Levi's ha individuato l'intrusione, ha avviato la risposta all'incidente, ha coinvolto esperti di cybersecurity esterni e ha interrotto l'accesso.
Cosa dice la comunicazione e cosa omette
La comunicazione si estende su pochi brevi paragrafi sotto l'Elemento 8.01, il titolo che un'azienda utilizza per eventi che nessun altro elemento copre. David Jedrzejek, il consulente legale, l'ha firmata.
Le rassicurazioni sono precise. Un'indagine preliminare non ha trovato dati dei consumatori coinvolti. Le operazioni non si sono mai fermate. L'azienda non crede che l'incidente sia ragionevolmente probabile che abbia un impatto materiale sul suo business o sui suoi risultati.
I silenzi sono altrettanto precisi. Levi's non ha detto cosa abbiano preso gli intrusi, né chi pensa fossero. Non ha detto se qualcuno abbia chiesto denaro, il passo che trasforma un furto in un caso di estorsione di dati.
Una campagna, non un evento isolato
Reuters ha riportato che Levi's si trova all'interno di un'onda molto più grande. Più di 200 aziende sono state prese di mira nelle ultime cinque settimane da gruppi che cercano riscatti e si basano sulla conversazione piuttosto che sul codice.
I ricercatori di Google stanno tracciando diversi di questi gruppi sotto un ombrello che chiamano UNC6671. Il metodo è coerente: telefonare a un dipendente su un cellulare personale, fingersi un collega o un supporto IT, quindi indirizzare il bersaglio a una pagina di accesso contraffatta.
Quella pagina raccoglie la password e il codice usa e getta insieme. È per questo che l'autenticazione a più fattori smette di essere una barriera qui e diventa solo un'altra cosa da leggere ad alta voce.
Google assegna a questi cluster numeri piuttosto che nomi fino a quando non può attribuirli. Ha tracciato UNC5792 allo stesso modo, nella campagna che ha ingannato le persone facendole collegare i loro account Signal a un dispositivo di uno sconosciuto.
I bersagli si spostano. Google afferma che questi gruppi hanno precedentemente preso di mira i settori manifatturiero, sanitario, assicurativo, tecnologico e dell'ospitalità. Le aziende finanziarie e legali sono state incluse nella recente serie di attacchi.
Nessuno ha attribuito la violazione di Levi's
Il legame con UNC6671 non è stato stabilito. Il Register afferma chiaramente che non c'è conferma che il gruppo fosse dietro a questa intrusione e nessun attore di minaccia ha rivendicato pubblicamente l'attacco.
Levi's non ha nominato nessuno. Una comunicazione che evita l'attribuzione mentre un'indagine è in corso è pratica normale, ed è anche il motivo per cui il contesto della campagna dovrebbe rimanere un contesto piuttosto che una conclusione.
I marchi di consumo hanno avuto un anno difficile in questo senso. Gli aggressori hanno raggiunto Estée Lauder attraverso un sistema aziendale Oracle e hanno portato via dati aziendali.
Altri hanno avuto esiti peggiori. Un attacco ransomware a Fairlife di Coca-Cola ha sospeso la produzione negli Stati Uniti, mentre Levi's afferma che le proprie operazioni sono continuate senza interruzioni.
Il divario tra questi due esiti è più sottile di quanto sembri. Levi's ha individuato questo attacco presto, e la stessa voce al telefono raggiunge una linea di produzione tanto facilmente quanto un laptop. Ciò che l'azienda non ha ancora detto è quanto sia stato portato via.
Altri articoli
Gli hacker sono riusciti a infiltrarsi in Levi's, e tre computer sono stati sufficienti.
Levi Strauss afferma che gli aggressori hanno utilizzato l'ingegneria sociale per accedere ai computer di tre dipendenti e prelevare dati aziendali. Nessun dato dei consumatori è stato coinvolto.
