Levi Straussは、ハッカーがソーシャルエンジニアリングの手口を使って3人の従業員を侵害し、社内システムへの不正アクセスを得て、企業データを盗み出したと明らかにした。
Reutersによると、同社は何の情報が盗まれたのか、また顧客データが影響を受けたのかを明らかにしておらず、インシデントはなお調査中だとしている。
この侵害は、従業員へのなりすましやフィッシング、認証情報の窃取に頼る攻撃が広がる中で発生した。Reutersは、攻撃者が数百の組織を標的にカスタマイズしたフィッシング基盤を構築していたと報じており、Levi Straussのインシデントが、企業システムへの信頼されたアクセスの獲得に焦点を当てた、より大規模なキャンペーンとつながっている可能性が浮上している。
現時点で判明していることと不明なこと
Levi Straussは、インシデントを報告するForm 8-Kを米国証券取引委員会(SEC)に8月7日提出し、より詳細な説明を示した。届出書によると、権限のない第三者がソーシャルエンジニアリングの手法を使い、3人の従業員に支給された同社のコンピューターへのアクセスを得た。
同社は不正アクセスを封じ込め、調査を開始するとともに、外部のサイバーセキュリティー専門家を雇った。Levi Straussはまた、顧客データに影響はなく、インシデントによって業務が中断することもなかったと説明している。
重要な詳細の多くは依然として不明だ。同社は、どの企業情報が盗まれたのか、どれだけのデータが持ち出されたのか、侵入がいつ始まったのか、従業員が具体的にどのようにだまされたのかを明らかにしていない。Levi Straussは調査を継続しており、必要に応じて影響を受けた関係者や規制当局に通知するとしている。
Levi Straussは多数の事例の一つとみられる
一見すると、Levi Straussのサイバーインシデントは、ほかのサイバー攻撃と変わらないように見える。しかし、発生時期を考えると、そうとは言い切れない。
Reutersは報じたところによると、ハッカーはPoint72、Two Sigma、Citadelなど、ウォール街の大手企業への侵入を試みていた。攻撃では、従業員を誘導してアクセスを許可させたり、機密情報を明かさせたりすることを狙った電話が使われていた。
別の報告で、ReutersはGoogleの調査結果を引用し、このキャンペーンが金融企業の枠を大きく超えて広がっていたことを明らかにした。攻撃者はほかの企業も標的にしており、技術分析では、従業員が標的にされた組織としてLevi Strauss、Uber、Zillowが特定された。
攻撃者は約5週間で200以上の組織を対象にしたカスタマイズ型フィッシングの罠も作成した。
Googleの分析によると、複数のハッカーの別名がこのキャンペーンに関連付けられ、攻撃者は偽のITヘルプデスクの身元や、偽装された電話番号、詐欺的なウェブサイトを使って、従業員のパスワードや多要素認証コードを入手していた。
より大きな問題は、信頼されたアクセスだ
Levi Straussへの侵害は、より解決が難しいセキュリティー上の問題を浮き彫りにしている。従業員がいったん侵害されると、攻撃者は正規のアカウントを介して活動できる可能性があり、悪意ある行為の見分けが難しくなる。
このことは企業にとってリスクを高める。アイデンティティー監視や強固な認証、デバイスの制御、アカウントの異常な活動の迅速な検知は、境界防御と同じくらい重要になる。
Levi Straussにとって直ちに問われるのは、攻撃者がどの情報を入手したのかという点だ。一方、ほかの企業にとっての警告は、より広範なものとなる。攻撃者が権限を持つ従業員を説得して扉を開けさせれば、十分に保護されたネットワークでさえ危険にさらされる可能性がある。
その他のニュース:2024年のSnowflake攻撃に関与したハッカーは、少なくとも1億人分のデータを流出させたキャンペーンの後、罪を認めた。





