2 Remove Virus

Levi wordt getroffen door een cyberaanval nadat hackers drie medewerkers social-engineeren

Levi Strauss & Co. heeft een cyberbeveiligingsincident onthuld waarbij een niet-geïdentificeerde aanvaller drie werknemers manipuleerde en toegang kreeg tot door het bedrijf uitgegeven computers. De inbraak leidde tot de diefstal van bedrijfsinformatie, hoewel het kledingbedrijf zegt dat het onderzoek tot nu toe geen bewijs heeft gevonden dat klantgegevens zijn aangetast.

 

 

Levi’s maakte de inbreuk bekend in een aangifte bij de Amerikaanse Securities and Exchange Commission. Volgens het bedrijf reageerde het beveiligingsteam snel genoeg om de ongeautoriseerde toegang te verwijderen voordat het incident uitgroeide tot een bredere compromittering.

De aanval begon met social engineering in plaats van het benutten van een openbaar gemaakte softwarekwetsbaarheid. Drie medewerkers van Levi’s werden het doelwit, en de aanvallers kregen vervolgens ongeautoriseerde toegang tot hun werkcomputers.

Levi’s voorlopige onderzoek wees uit dat bedrijfsinformatie die op de getroffen systemen was opgeslagen, was benaderd en geëxfiltreerd. Het bedrijf heeft niet publiekelijk gedetailleerd welke specifieke interne dossiers of documenten zijn meegenomen.

Belangrijk is dat het onderzoek geen bewijs heeft gevonden dat consumenteninformatie is blootgesteld. Levi’s meldde ook dat de inbraak de operaties niet onderbrak.

Het onderzoek is nog steeds actief, wat betekent dat de beoordeling van het bedrijf kan veranderen naarmate forensisch werk doorgaat. Levi’s zei dat het meldingen zal geven aan de getroffen partijen waar nodig.

Op basis van wat tot nu toe is vastgesteld, verwacht het bedrijf niet dat het incident een wezenlijke invloed zal hebben op de bedrijfsvoering of financiële situatie.

De aanval laat zien hoe apparaten van medewerkers een alternatieve route naar een bedrijfsomgeving kunnen bieden. In plaats van een technische kwetsbaarheid te moeten vinden en te exploiteren, proberen aanvallers met social engineering medewerkers te overtuigen acties te ondernemen die uiteindelijk ongeautoriseerde toegang opleveren.

Welke methode precies werd gebruikt tegen de drie Levi’s-medewerkers is niet openbaar gemaakt. Het bedrijf heeft niet gezegd of de aanvallers contact met hen hebben opgenomen via telefoon, e-mail, berichtendiensten of een ander kanaal. Ook is niet bekendgemaakt welke informatie de medewerkers zijn overgehaald te geven of welke acties het compromis mogelijk maakten.

Voor Levi’s lijkt de directe schade zich te beperken tot bedrijfsinformatie. Het bedrijf zegt dat consumenteninformatie niet werd beïnvloed, het bedrijf normaal bleef draaien en ongeautoriseerde toegang werd beëindigd.

De volledige omvang van het lek wordt echter nog onderzocht. Levi’s heeft niet bekendgemaakt hoe lang de aanvallers toegang hadden tot de gecompromitteerde computers, hoeveel informatie er werd verwijderd of welke categorieën bedrijfsgegevens zijn gestolen.

Totdat dat onderzoek is afgerond, geeft de SEC-verklaring slechts een voorlopig beeld van het incident. Wat nu vaststaat, is dat drie medewerkers succesvol werden getarget via social engineering, bedrijfscomputers werden gecompromitteerd en bedrijfsinformatie werd geëxfiltrerd voordat Levi’s de inbraak kon inhouden.