Un engaño a empleados abre la puerta a los sistemas corporativos de Levi Strauss
Levi Strauss ha confirmado un incidente de ciberseguridad en el que atacantes consiguieron acceder a tres ordenadores corporativos y extraer archivos internos. La compañía asegura que no existen indicios de que los datos de sus clientes estén afectados.
📌 En resumen
- Levi Strauss ha confirmado un acceso no autorizado a tres ordenadores corporativos.
- Los atacantes utilizaron técnicas de ingeniería social contra empleados.
- Se extrajeron determinados archivos con información corporativa.
- La empresa asegura que no existen indicios de exposición de datos de clientes.
Levi Strauss & Co. ha confirmado un incidente de ciberseguridad después de detectar actividad no autorizada en tres ordenadores corporativos utilizados por empleados de la compañía. Los atacantes consiguieron acceder a los equipos mediante técnicas de ingeniería social y posteriormente extrajeron determinados archivos internos.
El ataque no habría afectado a los sistemas de clientes, según la información disponible actualmente. Levi Strauss asegura que consiguió contener y finalizar el acceso no autorizado y mantiene abierta una investigación para determinar exactamente qué información fue consultada o extraída.
La compañía ya ha activado sus protocolos internos de respuesta y está trabajando con especialistas externos en ciberseguridad para analizar el incidente.
El ataque comenzó con un engaño a empleados
La información sobre el incidente ha sido comunicada por Levi Strauss a la Comisión de Bolsa y Valores de Estados Unidos (SEC).
La compañía explica que detectó recientemente actividad sospechosa relacionada con tres equipos proporcionados a sus trabajadores y que el acceso inicial se consiguió mediante técnicas de ingeniería social.
Por el momento, Levi Strauss no ha explicado exactamente cómo se produjo la manipulación de los empleados. No se ha confirmado si los atacantes recurrieron a phishing, llamadas fraudulentas, suplantación de personal de soporte u otra técnica de ingeniería social.
Precisamente esa falta de detalles impide determinar todavía qué mecanismo permitió superar las primeras barreras de seguridad.
Tres ordenadores corporativos fueron comprometidos
Una vez conseguido el acceso, los atacantes pudieron consultar determinados archivos almacenados en los equipos afectados y extraer información corporativa.
Levi Strauss todavía no ha especificado qué documentos fueron sustraídos ni qué tipo de información contenían.
Tampoco se ha identificado públicamente al grupo responsable ni se conoce cuál era su objetivo final. La investigación deberá determinar si el robo de archivos tenía como finalidad obtener información empresarial, preparar un ataque posterior o conseguir algún tipo de beneficio económico.
Tras detectar la actividad sospechosa, la compañía puso en marcha sus protocolos de respuesta, aplicó medidas de contención y comenzó una investigación con ayuda de expertos externos.
La investigación busca determinar qué datos fueron extraídos
Uno de los principales interrogantes sigue siendo el alcance real de la exfiltración.
Levi Strauss está analizando qué información fue consultada, qué archivos fueron descargados y si los atacantes pudieron acceder a otros recursos desde los tres equipos comprometidos.
La compañía asegura que sus medidas de respuesta permitieron contener y finalizar el acceso no autorizado, aunque el análisis forense continúa abierto.
Si la investigación determina que existen personas, organizaciones o autoridades que deben ser notificadas, Levi Strauss asegura que realizará las comunicaciones correspondientes de acuerdo con la legislación aplicable.
Por ahora no hay indicios de que los clientes estén afectados
El dato más relevante para los consumidores es que Levi Strauss afirma que no existen actualmente indicios de que los datos de sus clientes hayan quedado expuestos.
La compañía tampoco ha comunicado interrupciones relevantes en sus operaciones como consecuencia del incidente.
Según la evaluación realizada hasta el momento, Levi Strauss considera que el ataque no ha tenido ni es razonablemente probable que tenga un impacto material sobre su estrategia, sus operaciones, su situación financiera o sus resultados.
La ingeniería social vuelve a demostrar dónde está el punto débil
El incidente vuelve a poner de manifiesto una de las principales dificultades de la seguridad empresarial: incluso una infraestructura correctamente protegida puede verse comprometida si un atacante consigue manipular a un empleado.
La ingeniería social busca precisamente explotar ese factor humano mediante engaños que llevan a las víctimas a revelar información, abrir archivos, facilitar accesos o realizar acciones que normalmente bloquearían los sistemas de seguridad.
Para las empresas, esto convierte la formación de los empleados, la autenticación multifactor y la aplicación del principio de mínimo privilegio en elementos fundamentales para limitar las consecuencias de un acceso inicial.
Levi Strauss mantiene abierta la investigación
Por ahora, la compañía considera que el acceso no autorizado ha sido contenido, pero todavía trabaja para determinar con precisión qué ocurrió y qué información corporativa pudo quedar comprometida.
La ausencia de indicios de exposición de datos de clientes supone una primera señal positiva, aunque el alcance definitivo del incidente dependerá de los resultados del análisis forense que Levi Strauss continúa realizando.