Levi Strauss & Co., una de las compañías de moda más conocidas a nivel mundial, ha confirmado un incidente de ciberseguridad que permitió a un tercero no autorizado acceder a tres ordenadores corporativos y extraer determinada información interna. Los atacantes consiguieron comprometer los equipos mediante técnicas de ingeniería social dirigidas contra empleados de la compañía.

El incidente ha sido comunicado por Levi Strauss a la Comisión de Bolsa y Valores de Estados Unidos (SEC), donde la empresa explica que detectó recientemente accesos no autorizados a tres ordenadores proporcionados por la compañía a sus trabajadores.

Tras identificar la actividad, Levi Strauss activó sus protocolos de respuesta, puso en marcha medidas de contención e inició una investigación con la colaboración de expertos externos en ciberseguridad.

Ad

Los atacantes utilizaron ingeniería social

Uno de los principales detalles conocidos hasta el momento es el método utilizado para conseguir acceso inicial.

Según la información comunicada por Levi Strauss, los ciberdelincuentes recurrieron a técnicas de ingeniería social, es decir, manipularon o engañaron a trabajadores para conseguir comprometer los dispositivos corporativos.

La compañía no ha explicado exactamente cómo se desarrolló este engaño, por lo que todavía se desconoce si los atacantes recurrieron a phishing, llamadas telefónicas fraudulentas, falsas solicitudes de soporte técnico u otra técnica de manipulación.

El caso vuelve a demostrar que los empleados continúan siendo uno de los objetivos prioritarios de los ciberdelincuentes. En lugar de buscar una vulnerabilidad técnica compleja, los atacantes pueden intentar convencer a un trabajador para que facilite involuntariamente el acceso inicial a los sistemas.

Levi Strauss confirma la extracción de información

Los primeros resultados de la investigación indican que los responsables del ataque consiguieron acceder a determinados archivos de la compañía y extraer información corporativa antes de que el incidente pudiera ser completamente contenido.

Levi Strauss no ha especificado públicamente qué documentos fueron sustraídos ni qué tipo de información contenían. Tampoco se conoce todavía quién está detrás del ataque o cuál podría haber sido su objetivo final.

La investigación permanece abierta para determinar el alcance completo del incidente y establecer exactamente qué información fue consultada o exfiltrada.

La compañía sostiene, no obstante, que su rápida actuación permitió contener y finalizar el acceso no autorizado.

Los datos de los clientes no se habrían visto afectados

Una de las principales incógnitas ante cualquier ciberataque contra una gran compañía de comercio minorista es la posible exposición de información de sus clientes.

En este caso, Levi Strauss asegura que, de acuerdo con los datos disponibles hasta el momento, no existen indicios de que información de consumidores se haya visto afectada.

La empresa tampoco ha comunicado interrupciones en sus operaciones como consecuencia del incidente.

Levi Strauss considera actualmente que el ataque no ha tenido, ni es razonablemente probable que tenga, un impacto material sobre su estrategia empresarial, sus operaciones, su situación financiera o sus resultados.

La compañía continuará notificando a las personas u organizaciones afectadas y a los organismos reguladores cuando resulte necesario y de acuerdo con la legislación aplicable.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre