Хакеры проникли в систему Levi's, и трех компьютеров было достаточно.
Леви Страусс сообщил о нарушении, в котором не было никакой уязвимости программного обеспечения. Злоумышленники использовали социальную инженерию, чтобы получить доступ к рабочим компьютерам трех сотрудников, а затем вывели корпоративные данные с собой.
Компания изложила инцидент в регуляторном отчете в SEC 7 августа. В документе говорится, что злоумышленники получили доступ и эксфильтровали «определенную корпоративную информацию», но не уточняется, что это за информация.
Кэрли Пейдж из The Register сообщила о раскрытии в понедельник. Levi’s заметила вторжение, начала реагирование на инцидент, привлекла внешних экспертов по кибербезопасности и отключила доступ.
Что говорится в отчете и что в нем опущено
Раскрытие состоит из нескольких коротких абзацев под пунктом 8.01, заголовком, который компания использует для событий, не охваченных другими пунктами. Документ подписал генеральный юрисконсульт Дэвид Еджеек.
Уверения точны. Предварительное расследование не выявило вовлечения данных потребителей. Операции никогда не останавливались. Компания не считает, что инцидент может существенно повлиять на ее бизнес или результаты.
Молчания также точны. Levi’s не сообщила, что именно забрали злоумышленники, или кого она считает ими. Она не сказала, требовал ли кто-то деньги, что превращает кражу в случай вымогательства данных.
Кампания, а не единичный случай
Reuters сообщила, что Levi’s находится внутри гораздо более крупной волны. За последние пять недель более 200 компаний стали мишенью для групп, которые требуют выкуп и полагаются на разговор, а не на код.
Исследователи Google отслеживают несколько из этих групп под общим названием UNC6671. Метод остается неизменным: позвонить сотруднику на личный мобильный, выдать себя за коллегу или IT-поддержку, а затем направить цель на поддельную страницу входа.
Эта страница собирает пароль и одноразовый код вместе. Именно поэтому многофакторная аутентификация перестает быть барьером и становится еще одной вещью, которую нужно произнести вслух.
Google присваивает этим кластерам номера, а не имена, пока не сможет их атрибутировать. Он отслеживал UNC5792 тем же образом в кампании, которая обманом заставила людей связать свои аккаунты Signal с устройством незнакомца.
Цели перемещаются. Google сообщает, что эти группы ранее нацеливались на производство, здравоохранение, страхование, технологии и гостиничный бизнес. Финансовые и юридические фирмы также фигурировали в недавней волне.
Никто не приписал нарушение Levi’s
Связь с UNC6671 не установлена. The Register прямо говорит, что нет подтверждения того, что группа стояла за этим вторжением, и ни один злоумышленник публично не заявил об этом.
Levi’s также никого не назвала. Избегание атрибуции в отчете, пока продолжается расследование, является нормальной практикой, и это также причина, по которой рамка кампании должна оставаться рамкой, а не выводом.
Потребительские бренды пережили трудный год. Злоумышленники получили доступ к Estée Lauder через бизнес-систему Oracle и унесли корпоративные данные.
Другие пострадали еще больше. Атака программ-вымогателей на Fairlife Coca-Cola приостановила производство в США, в то время как Levi’s утверждает, что ее собственные операции продолжались.
Разрыв между этими двумя результатами меньше, чем кажется. Levi’s поймала это нарушение рано, и тот же голос на телефоне так же легко достигает производственной линии, как и ноутбука. Что компания все еще не сказала, так это сколько данных было унесено.
Другие статьи
Хакеры проникли в систему Levi's, и трех компьютеров было достаточно.
Леви Страусс говорит, что злоумышленники использовали социальную инженерию, чтобы получить доступ к компьютерам трех сотрудников и забрать корпоративные данные. Данные потребителей не были затронуты.
