A Levi Strauss & Co. divulgou um incidente de cibersegurança no qual um atacante não identificado manipulou três funcionários e teve acesso a computadores fornecidos pela empresa. A invasão resultou no roubo de informações corporativas, embora a empresa de roupas afirme que sua investigação até agora não encontrou evidências de que os dados dos clientes tenham sido afetados.
A Levi’s divulgou a violação em um documento junto à Comissão de Valores Mobiliários dos EUA. Segundo a empresa, sua equipe de segurança respondeu rápido o suficiente para remover o acesso não autorizado antes que o incidente se transformasse em um comprometimento mais amplo.
O ataque começou com engenharia social, e não com a exploração de uma vulnerabilidade de software divulgada publicamente. Três funcionários da Levi’s foram alvo, e os atacantes posteriormente obtiveram acesso não autorizado aos computadores de trabalho.
A investigação preliminar de Levi determinou que informações corporativas armazenadas nos sistemas afetados foram acessadas e exfiltradas. A empresa não detalhou publicamente quais arquivos ou registros internos específicos foram recolhidos.
Importante destacar que a investigação não encontrou evidências de que informações de consumidores tenham sido expostas. A Levi’s também relatou que a violação não interrompeu suas operações.
A investigação permanece ativa, o que significa que a avaliação da empresa pode mudar à medida que o trabalho forense avança. A Levi’s afirmou que fornecerá notificações às partes afetadas quando necessário.
Com base no que foi estabelecido até agora, a empresa não espera que o incidente tenha efeito material em suas operações comerciais ou condição financeira.
O ataque demonstra como dispositivos de funcionários podem fornecer uma rota alternativa para o ambiente corporativo. Em vez de ter que encontrar e explorar uma vulnerabilidade técnica, atacantes usando engenharia social tentam convencer os funcionários a tomar ações que, em última análise, proporcionam acesso não autorizado.
Qual método exatamente foi usado contra os três funcionários da Levi’s não foi divulgado publicamente. A empresa não informou se os atacantes os contataram por telefone, e-mail, serviços de mensagens ou outro canal. Também não divulgou quais informações os funcionários foram persuadidos a fornecer ou quais ações permitiram que o compromisso ocorresse.
Para a Levi’s, o dano imediato parece ter se limitado às informações corporativas. A empresa afirma que as informações do consumidor não foram afetadas, seu negócio continuou operando normalmente e o acesso não autorizado foi encerrado.
A dimensão total da violação, no entanto, permanece sob investigação. A Levi’s não revelou há quanto tempo os atacantes tiveram acesso aos computadores comprometidos, quantas informações foram removidas ou quais categorias de dados corporativos foram roubadas.
Até que essa investigação seja concluída, a divulgação da SEC fornece apenas um quadro preliminar do incidente. O que está atualmente estabelecido é que três funcionários foram alvo de sucesso por engenharia social, computadores da empresa foram comprometidos e informações corporativas foram exfiltradas antes que a Levi’s contesse a invasão.
