Η Levi’s επιβεβαίωσε επίσημα ότι δέχθηκε στοχευμένη κυβερνοεπίθεση μέσω social engineering σε τρεις υπαλλήλους της. Εμείς στο TechNoid εξετάζουμε πώς η παραβίαση αυτή αποκαλύπτει τα κενά ασφαλείας στις σύγχρονες εταιρείες λιανεμπορίου.
- Η Levi’s αποκάλυψε επίσημη παραβίαση δεδομένων σε κατάθεση στην SEC, μετά από επίθεση social engineering σε 3 εργαζομένους.
- Σύμφωνα με τα στοιχεία του Reuters, η επίθεση συνδέεται πιθανότατα με την ομάδα UNC6671 και εκτεταμένες καμπάνιες voice phishing.
- Η εταιρεία δηλώνει πως δεν διέρρευσαν δεδομένα πελατών και ότι τα συστήματα πληρωμών ή οι λειτουργίες της δεν επηρεάστηκαν.
Ανατομία της επίθεσης
Η μέθοδος του social engineering παραμένει ο πιο αδύναμος κρίκος στην αλυσίδα κυβερνοασφάλειας μιας πολυεθνικής. Όταν οι χάκερ στοχεύουν συγκεκριμένα άτομα αντί για τα τείχη προστασίας, παρακάμπτουν τα παραδοσιακά εργαλεία EDR. Στην περίπτωση της Levi’s, οι επιτιθέμενοι επικεντρώθηκαν σε μόλις τρεις υπαλλήλους για να αποκτήσουν πρόσβαση σε εσωτερικά μηχανήματα.
Αυτή η προσέγγιση θυμίζει τις αναλύσεις της Google Threat Intelligence σχετικά με τις εξελιγμένες επιθέσεις phishing μέσω φωνής (vishing). Εάν διαχειρίζεσαι εταιρικό δίκτυο, πρέπει να θυμάσαι ότι ο ανθρώπινος παράγοντας δεν διορθώνεται με ένα απλό update. Απαιτεί συνεχή εκπαίδευση και αυστηρά πρωτόκολλα ταυτοποίησης.
Επιπτώσεις στον κλάδο
Οι εταιρείες λιανεμπορίου διαχειρίζονται τεράστιους όγκους δεδομένων, από εσωτερικά οικονομικά στοιχεία έως προμήθειες. Η Levi’s διαθέτει παγκόσμια παρουσία με χιλιάδες καταστήματα, γεγονός που την καθιστά ελκυστικό στόχο για κατασκοπεία ή κλοπή πνευματικής ιδιοκτησίας. Σύμφωνα με τα στοιχεία που δημοσίευσε το BleepingComputer, μέχρι στιγμής καμία ομάδα ransomware δεν έχει αναλάβει την ευθύνη.
Αυτό δείχνει ότι η επίθεση είχε πιθανότατα χαρακτήρα υποκλοπής δεδομένων και όχι κρυπτογράφησης. Αν σχεδιάζεις την πολιτική ασφάλειας της δικής σου επιχείρησης, δες πώς προστατεύεις τα endpoint devices. Μπορείς να διαβάσεις περισσότερα για την ανάλυση κινδύνων στον οδηγό μας για την ασφάλεια δικτύων και τις ψηφιακές απειλές.
Λειτουργικός κίνδυνος
Το θετικό στοιχείο στην ανακοίνωση της Levi’s είναι η απουσία λειτουργικών διακοπών. Όταν μια εταιρεία με τζίρο δισεκατομμυρίων δέχεται εισβολή, ο μεγαλύτερος κίνδυνος είναι το downtime. Η γρήγορη αντίδραση του τμήματος IT απέτρεψε την παράλυση των 3.300 καταστημάτων της παγκοσμίως.
Ωστόσο, η εξαγωγή δεδομένων από τρία μηχανάκια δείχνει ότι υπήρξε κενό ορατότητας. Όπως επισημαίνουν οι αναλυτές στο Picus Security whitepaper, οι ομάδες ασφαλείας συχνά αποτυγχάνουν να εντοπίσουν έγκαιρα την πλευρική κίνηση των εισβολέων. Η καταγραφή των επιτυχημένων επιθέσεων δεν αρκεί· χρειάζεται αυτοματοποιημένος έλεγχος των κανόνων SIEM.
Η άποψή μας στο TechNoid
Στο TechNoid πιστεύουμε ότι οι δηλώσεις καθησυχασμού των εταιρειών μετά από μια παραβίαση πρέπει να αντιμετωπίζονται με σκεπτικισμό. Το γεγονός ότι “δεν επηρεάστηκαν δεδομένα πελατών” δεν σημαίνει ότι η ζημιά είναι μηδενική. Η απώλεια εσωτερικών εταιρικών εγγράφων μπορεί να αξιοποιηθεί σε μελλοντικές επιθέσεις extortion. Αν ήμασταν υπεύθυνοι ασφαλείας στη Levi’s, θα προχωρούσαμε σε άμεση ανάκληση όλων των εσωτερικών tokens πρόσβασης και σε καθολικό έλεγχο ταυτότητας μηδενικής εμπιστοσύνης (Zero Trust). Οι παραδοσιακοί κωδικοί και τα SMS OTP έχουν πεθάνει.
Συχνές Ερωτήσεις για την κυβερνοεπίθεση στη Levi’s
Πώς έγινε η παραβίαση στη Levi’s;
Οι χάκερ χρησιμοποίησαν τεχνικές social engineering σε τρεις υπαλλήλους της εταιρείας για να αποκτήσουν πρόσβαση σε υπολογιστές τους.
Επηρεάστηκαν δεδομένα πελατών;
Σύμφωνα με την επίσημη ανακοίνωση της εταιρείας στην SEC, δεν υπάρχουν ενδείξεις ότι εκτέθηκαν δεδομένα καταναλωτών.
Ποια ομάδα χάκερ ευθύνεται για την επίθεση;
Μέχρι στιγμής καμία ομάδα δεν έχει αναλάβει την ευθύνη, αν και ειδικοί συνδέουν το συμβάν με την ομάδα UNC6671.
Υπήρξε διακοπή στη λειτουργία των καταστημάτων;
Όχι, η Levi’s δήλωσε ότι δεν υπήρξε καμία απολύτως διακοπή στις επιχειρησιακές της δραστηριότητες.
Τι μέτρα έλαβε η εταιρεία;
Η εσωτερική ομάδα ασφαλείας προχώρησε σε άμεση περιοριστική αντίδραση για να περιορίσει και να τερματίσει τηνUnauthorized πρόσβαση.
Υπάρχει κίνδυνος για τους κατόχους λογαριασμών στα καταστήματα;
Αν και δεν βρέθηκαν στοιχεία για πελάτες, συνιστάται στους χρήστες να παρακολουθούν τους λογαριασμούς τους για ασυνήθιστη δραστηριότητα.
Πού δηλώθηκε επίσημα το συμβάν;
Η αποκάλυψη έγινε μέσω επίσημης κατάθεσης 8-K στην Επιτροπή Κεφαλαιαγοράς των ΗΠΑ (SEC).

