U Levi’su prevarili troje zaposlenih i odneli korporativne podatke
Napad na Levi’s započeo je socijalnim inženjeringom, ne provalom na servere: napadač je prevarom došao do neovlašćenog pristupa računarima troje zaposlenih. Levi Strauss & Co., globalni proizvođač odeće poznat po Levi’s farmerkama, incident je prijavio američkoj Komisiji za hartije od vrednosti. Kompanija navodi da je preko kompromitovanih računara pristupljeno internim dokumentima i da je deo korporativnih podataka iznet iz sistema. Šta je tačno ukradeno za sada nije objavljeno. Levi’s veruje da je brzom reakcijom prekinuo neovlašćeni pristup i da podaci kupaca nisu pogođeni. Poslovanje nije prekinuto, a prema dosadašnjim nalazima kompanija ne očekuje materijalne posledice. Istraga još traje, a pogođene strane i regulatori biće obavešteni o detaljima, ukoliko je potrebno. Incident se vremenski poklapa sa aktivnom kampanjom socijalnog inženjeringa koju Google prati pod kodnim imenom UNC6671, ali nema potvrde da ista grupa stoji iza napada na Levi’s. Ta kampanja se služi višingom: zovu zaposlenog, često na privatni mobilni, predstave se kao interni IT helpdesk i traže hitnu bezbednosnu nadogradnju. Žrtva unosi lozinku i jednokratni kod na podmetnutu stranicu, ona ih prosleđuje pravom servisu, pa pristup ostvaruje i napadač sa uredno potvrđenom korisničkom prijavom. Za pet nedelja je tako napadnuto preko 200 firmi, uz 72 lažne stranice koje se predstavljaju kao korporativni helpdesk portali.
Tri kompromitovana računara bila su dovoljna da korporativni podaci izađu iz kompanije koja zapošljava oko 19.000 radnika. Nije naročito korisno svesti takav događaj na to da su zaposleni krivi, pogotovo kod prevara koje uključuju telefonske pozive. Socijalni inženjering se obično koristi u biranom trenutku i sa pričom koja u datom kontekstu deluje razumno. Odbrana zato ne može da počiva samo na tome da će zaposleni prepoznati prevaru. Još važnije je pitanje koliko daleko vodi jedan korisnički nalog ili računar koji potpadne pod uticaj napadača. U praksi, kod nas se provera identiteta sagovornika teško sprovodi. Zamislite obrnut slučaj: u firmi gde jedan čovek drži ceo IT, a inače ga zovu i na privatni broj, dobija dvadeseti poziv tog dana, ovog puta od navodnog kolege da mu resetuje dvostruku autentifikaciju. Šanse su fifti fifti da ne provali prevaru. Levi’s za sada tvrdi da je incident presečen na vreme i da curenja podataka kupaca nije bilo, kao ni prekida poslovanja. To je razlika koju pravi unapred pripremljen odgovor na incidente, a ne pretpostavka da će zaposleni uvek da uradi pravu stvar.
- Uvedi jednostavan i nezavisan način za proveru identiteta osobe koja traži reset lozinke, MFA promenu, instalaciju ili udaljeni pristup
- Ograniči podatke i sisteme dostupne običnom korisničkom nalogu na ono što mu stvarno treba za posao
- Koristi MFA otporan na fišing, kao što su hardverski ključ ili passkey, posebno za cloud, SSO i privilegovane naloge
- Pripremi postupke za brzo opozivanje sesija, reset kredencijala i izolaciju računara čim se prijavi sumnjiv kontakt
- Prati neuobičajeno preuzimanje i iznošenje podataka sa korisničkih računara; kompromitovan endpoint uređaj ne sme da vodi do najosetljivijih delova sistema