Levi Strauss & Co. a révélé un incident de cybersécurité dans lequel un attaquant non identifié a manipulé trois employés et obtenu l’accès à des ordinateurs fournis par l’entreprise. Cette intrusion a entraîné le vol d’informations de l’entreprise, bien que l’entreprise de vêtements affirme que son enquête n’a jusqu’à présent trouvé aucune preuve que les données des clients aient été affectées.
Levi’s a révélé la violation dans un dossier déposé auprès de la Securities and Exchange Commission des États-Unis. Selon la société, son équipe de sécurité a réagi suffisamment rapidement pour supprimer l’accès non autorisé avant que l’incident ne dégénère en une compromission plus large.
L’attaque a commencé par l’ingénierie sociale plutôt que par l’exploitation d’une vulnérabilité logicielle publique et divulguée. Trois employés de Levi’s ont été ciblés, et les assaillants ont ensuite obtenu un accès non autorisé à leurs ordinateurs de travail.
L’enquête préliminaire de Levi a déterminé que les informations de l’entreprise stockées sur les systèmes concernés ont été consultées et exfiltrées. L’entreprise n’a pas détaillé publiquement quels fichiers ou dossiers internes spécifiques ont été saisis.
Il est important de noter que l’enquête n’a pas trouvé de preuve que des informations sur les consommateurs aient été exposées. Levi’s a également rapporté que la violation n’a pas interrompu ses opérations.
L’enquête reste en cours, ce qui signifie que l’évaluation de l’entreprise pourrait évoluer au fur et à mesure de la poursuite des travaux médico-légaux. Levi’s a indiqué qu’il fournira des notifications aux parties concernées lorsque cela est nécessaire.
D’après ce qui a été établi jusqu’à présent, la société ne s’attend pas à ce que l’incident ait un effet significatif sur ses opérations commerciales ou sa situation financière.
L’attaque démontre comment les dispositifs des employés peuvent offrir une voie alternative vers un environnement d’entreprise. Au lieu de devoir trouver et exploiter une vulnérabilité technique, les attaquants utilisant l’ingénierie sociale tentent de convaincre les employés d’agir qui aboutissent finalement à un accès non autorisé.
La méthode exacte utilisée contre les trois employés de Levi’s n’a pas été rendue publique. L’entreprise n’a pas précisé si les attaquants les ont contactés par téléphone, e-mail, services de messagerie ou un autre canal. Elle n’a pas non plus divulgué quelles informations les employés ont été persuadés de fournir ni quelles actions ont permis la compromission.
Pour Levi’s, les dommages immédiats semblent s’être limités aux informations de l’entreprise. L’entreprise affirme que les informations des consommateurs n’ont pas été affectées, que son activité a continué à fonctionner normalement et que l’accès non autorisé a été interrompu.
L’ampleur complète de la violation reste cependant sous enquête. Levi’s n’a pas révélé depuis combien de temps les attaquants ont eu accès aux ordinateurs compromis, combien d’informations ont été supprimées ni quelles catégories de données d’entreprise ont été volées.
Jusqu’à la fin de cette enquête, la divulgation de la SEC ne fournit qu’un portrait préliminaire de l’incident. Ce qui est actuellement établi, c’est que trois employés ont été ciblés avec succès par ingénierie sociale, que les ordinateurs de l’entreprise ont été compromis, et que des informations d’entreprise ont été exfiltrées avant que Levi’s ne limite l’intrusion.