- Η Levi Strauss & Co. υπέστη κυβερνοεπίθεση αφού εισβολείς παραπλάνησαν τρεις υπαλλήλους μέσω κοινωνικής μηχανικής.
- Η παραβίαση αποκαλύφθηκε σε επίσημη κατάθεση στην SEC, ενώ ρεπορτάζ του Reuters δείχνει ευρύτερο κύμα επιθέσεων σε μεγάλες εταιρείες.
- Δεν επηρεάστηκαν καταναλωτικά δεδομένα ή επιχειρησιακές λειτουργίες, σύμφωνα με την εταιρεία.
Η ασφάλεια των επιχειρήσεων συχνά καταρρέει όχι λόγω κακού κώδικα, αλλά εξαιτίας ενός απλού τηλεφωνήματος ή μηνύματος. Η Levi Strauss & Co. έμαθε αυτό το μάθημα με τον πιο δύσκολο τρόπο.
Ο ανθρώπινος κρίκος και το social engineering
Όταν οι hackers θέλουν να παρακάμψουν τα τείχη προστασίας μιας πολυεθνικής, σπανίως προσπαθούν να σπάσουν την κρυπτογράφηση. Προτιμούν να εκμεταλλευτούν την προθυμία ενός υπαλλήλου να βοηθήσει. Στην περίπτωση της Levi Strauss, τρεις εργαζόμενοι πείστηκαν να παραδώσουν πρόσβαση στους υπολογιστές τους.
Η μέθοδος αυτή βασίζεται στην ψυχολογική χειραγώγηση και όχι σε τεχνικά exploits. Σύμφωνα με αναλύσεις της βιομηχανίας ασφάλειας, τεχνικές όπως το vishing (voice phishing) όπου οι δράστες προσποιούνται το προσωπικό IT χρησιμοποιούνται μαζικά. Τα εργαλεία τεχνητής νοημοσύνης κάνουν πλέον τις φωνές και τα μηνύματα παραπλάνησης απόλυτα πειστικά.
Τα δεδομένα της παραβίασης στη Levi’s
Η γνωστή εταιρεία ένδυσης υπέβαλε επίσημη ενημέρωση στην Securities and Exchange Commission (SEC) υπογράφοντας μέσω του γενικού νομικού συμβούλου David Jedrzejek. Οι εισβολείς κατάφεραν να αποσπάσουν αρχεία από τα τρία παραβιασμένα συστήματα προτού ενεργοποιηθούν τα πρωτόκολλα ασφαλείας.
Εμείς στο TechNoid σημειώνουμε ότι η γρήγορη αντίδραση του τμήματος IT απέτρεψε τα χειρότερα. Η απομόνωση των συστημάτων απέκλεισε τη συνεχή εξαγωγή δεδομένων και, σύμφωνα με τις μέχρι τώρα έρευνες, τα προσωπικά δεδομένα πελατών έμειναν ανέπαφα.
Η νέα φάση των κυβερnoεπιθέσεων
Η παραβίαση της Levi Strauss δεν αποτελεί μεμονωμένο γεγονός. Στοιχεία που ανέλυσε το Reuters αποκαλύπτουν ένα τεράστιο κύμα επιθέσεων που πλήττει εκατοντάδες κολοσσούς παγκοσμίως. Πάνω από διακόσιες εταιρείες έχουν πέσει θύματα παρόμοιων παγίδων μέσα σε λίγες εβδομάδες.
Αυτό δείχνει μια σαφή στροφή των κυβερνοεγκληματιών. Αντί να επενδύουν σε ακριβά zero-day exploits για να χτυπήσουν υποδομές, προτιμούν την οδό της ελάχιστης αντίστασης: την ανθρώεπη ψυχολογία και τα τρωτά σημεία στις καθημερινές διαδικασίες υποστήριξης.
Η άποψή μας στο TechNoid
Πιστεύουμε ακράδαντα ότι η εκπαίδευση ασφάλειας των εργαζομένων όπως γίνεται σήμερα έχει αποτύχει. Τα ετήσια βίντεο κατάρτισης δεν αρκούν όταν οι επιθέσεις γίνονται με τη βοήθεια generative AI. Οι επιχειρήσεις οφείλουν να εφαρμόσουν αυστηρότατες πολιτικές out-of-band επαλήθευσης για κάθε αίτητη πρόσβασης, ακόμα κι αν αυτή φαίνεται να προέρχεται από τα ανώτερα διευθυντικά στελέχη ή το εσωτερικό help desk.
Συχνές Ερωτήσεις για την κυβερνοεπίθεση στη Levi Strauss
Πώς έγινε η κυβερνοεπίθεση στη Levi Strauss;
Οι εισβολείς χρησιμοποίησαν τεχνικές κοινωνικής μηχανικής (social engineering) για να ξεγελάσουν τρεις υπαλλήλους και να αποκτήσουν πρόσβαση στους υπολογιστές τους.
Διέρρευσαν προσωπικά δεδομένα πελατών;
Όχι, οι προκαταρκτικές έρευνες και οι δηλώσεις της εταιρείας επιβεβαιώνουν ότι δεν επηρεάστηκαν καταναλωτικά δεδομένα.
Πού αποκαλύφθηκε επίσημα η παραβίαση;
Η εταιρεία κατέθεσε σχετικό φάκελο ρύθμισης στην SEC, όπως προβλέπεται για τις εισηγμένες εταιρείες.
Επηρεάστηκαν οι καθημερινές λειτουργίες της εταιρείας;
Η Levi Strauss δήλωσε ότι οι επιχειρησιακές της δραστηριότητες συνεχίστηκαν κανονικά χωρίς διακοπές.
Πόσες άλλες εταιρείες έχουν πληγεί πρόσφατα;
Σύμφωνα με στοιχεία του Reuters, περισσότερες από 200 αμερικανικές και διεθνείς εταιρείες έχουν πέσει θύματα παρόμοιων επιθέσεων.
Τι μέτρα άμυνας προτείνουν οι ειδικοί ασφαλείας;
Συνιστώνται αυστηρός έλεγχος ταυτότητας πολλαπλών παραγόντων (MFA) και πρωτόκολλα επιβεβαίωσης για αιτήματα IT.
Θα υπάρξει οικονομικός αντίκτυπος για τη Levi Strauss;
Η εταιρεία εκτιμά ότι το περιστατικό δεν θα έχει ουσιώδη επίδραση στη χρηματοοικονομική της κατάσταση.
Αν θες να μάθεις περισσότερα για την προστασία δικτύων και τις τελευταίες εξελίξεις στην ψηφιακή ασφάλεια, ρίξε μια ματιά στο TechNoid για αναλύσεις που κόβουν την ορολογία.
