Levi Strauss & Co. ha revelado un incidente de ciberseguridad en el que un atacante no identificado manipuló a tres empleados y accedió a ordenadores suministrados por la empresa. La intrusión provocó el robo de información corporativa, aunque la empresa de ropa afirma que su investigación hasta ahora no ha encontrado pruebas de que los datos de los clientes se vieran afectados.
Levi’s reveló la brecha en una presentación ante la Comisión de Bolsa y Valores de EE. UU. Según la empresa, su equipo de seguridad respondió con suficiente rapidez para eliminar el acceso no autorizado antes de que el incidente se convirtiera en un compromiso más amplio.
El ataque comenzó con ingeniería social más que con la explotación de una vulnerabilidad de software divulgada públicamente. Tres empleados de Levi’s fueron objetivo, y los atacantes posteriormente obtuvieron acceso no autorizado a sus ordenadores de trabajo.
La investigación preliminar de Levi determinó que se accedió y exfiltró información corporativa almacenada en los sistemas afectados. La empresa no ha detallado públicamente qué archivos o registros internos específicos fueron tomados.
Es importante destacar que la investigación no ha encontrado pruebas de que se haya expuesto información de los consumidores. Levi’s también informó que la brecha no interrumpió sus operaciones.
La investigación sigue activa, lo que significa que la evaluación de la empresa podría cambiar a medida que continúe el trabajo forense. Levi’s afirmó que proporcionará notificaciones a las partes afectadas cuando sea necesario.
Según lo establecido hasta ahora, la empresa no espera que el incidente tenga un efecto material en sus operaciones comerciales ni en su situación financiera.
El ataque demuestra cómo los dispositivos de los empleados pueden ofrecer una vía alternativa hacia un entorno corporativo. En lugar de tener que encontrar y explotar una vulnerabilidad técnica, los atacantes que utilizan ingeniería social intentan convencer a los empleados de que tomen acciones que, en última instancia, proporcionan acceso no autorizado.
No se ha hecho público exactamente qué método se utilizó contra los tres empleados de Levi’s. La empresa no ha dicho si los atacantes los contactaron por teléfono, correo electrónico, servicios de mensajería u otro canal. Tampoco ha revelado qué información se persuadió a los empleados para proporcionar ni qué acciones permitieron que se produjera el compromiso.
En el caso de Levi’s, el daño inmediato parece haberse limitado a la información corporativa. La empresa afirma que la información de los consumidores no se vio afectada, su negocio continuó operando con normalidad y el acceso no autorizado fue terminado.
Sin embargo, el alcance total de la brecha sigue bajo investigación. Levi’s no ha revelado cuánto tiempo los atacantes tuvieron acceso a los ordenadores comprometidos, cuánta información se eliminó ni qué categorías de datos corporativos fueron robadas.
Hasta que se complete esa investigación, la divulgación de la SEC solo ofrece una imagen preliminar del incidente. Lo que actualmente se ha establecido es que tres empleados fueron atacados con éxito mediante ingeniería social, los ordenadores de la empresa fueron comprometidos y la información corporativa fue exfiltrada antes de que Levi’s contuviera la intrusión.