Levi Strauss & Co., kimliği belirsiz bir saldırganın üç çalışanı manipüle ettiği ve şirket tarafından verilen bilgisayarlara erişim sağladığı bir siber güvenlik olayı açıkladı. Bu müdahale kurumsal bilgilerin çalınmasına yol açtı, ancak giyim şirketi şu ana kadar soruşturmasının müşteri verilerinin etkilendiğine dair bir kanıt bulamadığını söylüyor.
Levi’s, ihlali ABD Menkul Kıymetler ve Borsa Komisyonu’na yaptığı bir dosyada açıkladı. Şirkete göre, güvenlik ekibi olay daha geniş bir tehlikeye dönüşmeden önce yetkisiz erişimi hızla kaldırdı.
Saldırı, kamuya açık bir yazılım açığının sömürülmesi yerine sosyal mühendislikle başladı. Üç Levi’s çalışanı hedef alındı ve saldırganlar daha sonra iş bilgisayarlarına yetkisiz erişim sağladı.
Levi’nin ön soruşturması, etkilenen sistemlerde depolanan kurumsal bilgilerin erişilip sızdırıldığına karar verdi. Şirket, hangi spesifik iç dosyaların veya kayıtların alındığını kamuoyuna açıklamadı.
Önemli olarak, soruşturma tüketici bilgilerinin ortaya çıkarıldığına dair kanıt bulamadı. Levi’s ayrıca ihlalın, faaliyetlerini kesintiye uğratmadığını bildirdi.
Soruşturma hâlâ aktif hale geliyor, bu da adli tıp çalışmaları devam ettikçe şirketin değerlendirmesinin değişebileceği anlamına geliyor. Levi’s, gerektiğinde etkilenen taraflara bildirim vereceğini söyledi.
Şimdiye kadar belirlenenlere dayanarak, şirket bu olayın iş operasyonları veya finansal durumu üzerinde önemli bir etkisi olmasını beklemiyor.
Saldırı, çalışan cihazlarının kurumsal ortama alternatif bir yol sağlayabileceğini gösteriyor. Teknik bir zafiyeti bulup kullanmak yerine, sosyal mühendislik kullanan saldırganlar, çalışanları nihayetinde yetkisiz erişim sağlayan eylemler yapmaya ikna etmeye çalışıyor.
Üç Levi’s çalışanına karşı tam olarak hangi yöntemin kullanıldığı kamuoyuna açıklanmadı. Şirket, saldırganların onlarla telefon, e-posta, mesajlaşma hizmetleri veya başka bir kanal üzerinden iletişime geçip ulaşmadığını açıklamadı. Ayrıca, çalışanların hangi bilgileri sağlamaya ikna edildiğini veya hangi eylemlerin tehlikenin gerçekleşmesine izin verdiğini de açıklamadı.
Levi’s için ise anlık hasarın sadece kurumsal bilgilerle sınırlı olduğu anlaşılıyor. Şirket, tüketici bilgilerinin etkilenmediğini, işlerinin normal şekilde çalışmaya devam ettiğini ve yetkisiz erişimin sonlandırıldığını söylüyor.
Ancak ihlalın tam kapsamı hâlâ soruşturulmaktadır. Levi’s, saldırganların ele salınan bilgisayarlara ne kadar süre eriştiğini, ne kadar bilginin kaldırıldığını veya hangi kurumsal veri kategorilerinin çalındığını açıklamadı.
Bu soruşturma tamamlanana kadar, SEC açıklaması olayın sadece ön bir resmini sunuyor. Şu anda belirlenen ise, üç çalışanın sosyal mühendislik yoluyla başarılı bir şekilde hedef alındığı, şirket bilgisayarlarının ele geçirildiği ve kurumsal bilgilerin Levi’s müdahalesini engellemeden önce sızdırıldığı.