КИБЕРБЕЗОПАСНОСТЬ

Levi’s потеряла данные после атаки через социнженерию

Три рабочих ПК сотрудников Levi’s скомпрометировали через социнженерию, после чего злоумышленники вывели корпоративные данные.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: The Register

У Levi’s произошла атака через социнженерию: злоумышленники получили доступ к трем рабочим компьютерам сотрудников и успели вывести часть корпоративных данных. Для русскоязычной IT-аудитории это важный сигнал без лишней драмы: даже крупная компания с отлаженными процессами может проиграть не эксплойту нулевого дня, а убедительному звонку нужному человеку в нужный момент.

О происшествии, как пишет The Register, Levi Strauss сообщила в регуляторном раскрытии. Компания признала, что атакующие проникли на три employee PC и эксфильтровали некие “certain corporate information” — то есть определенные корпоративные данные, без конкретизации состава. После обнаружения инцидента Levi’s запустила процедуры реагирования, подключила внешних специалистов по кибербезопасности и, по ее словам, остановила несанкционированный доступ. Расследование продолжается.

Пока что у Levi’s есть как минимум одна хорошая новость: предварительная проверка не выявила затронутых данных клиентов. Компания отдельно подчеркнула, что атака не повлияла на операционную деятельность и, исходя из известного на текущий момент, не должна оказать существенного влияния на бизнес. Это важная деталь, но не повод расслабляться. Формулировка про “корпоративную информацию” звучит сухо ровно до тех пор, пока не выяснится, что именно попало наружу: внутренняя переписка, документы, схемы процессов, данные о поставщиках или сведения, пригодные для следующего этапа давления.

Самый неприятный момент в этой истории в том, что ничего особенно “хакерского” в классическом киношном смысле здесь не видно. По данным Reuters, Levi’s вошла в число более чем 200 организаций, которые за последние пять недель стали целями вымогательских групп, использующих старую добрую социальную инженерию. Исследователи Google отслеживают несколько команд, которые, как предполагается, могут входить в более широкий кластер под названием UNC6671. Схема атаки выглядит почти банально: сотрудникам звонят на личные мобильные телефоны, представляются коллегами или ИТ-поддержкой, после чего уводят на поддельные страницы входа и выманивают учетные данные вместе с MFA-кодами.

И вот здесь история Levi’s перестает быть частной проблемой одного бренда джинсов и превращается в очень приземленный урок для любой компании, где есть helpdesk, подрядчики, удаленка и сотрудники с мобильниками. Атака через социнженерию бьет не по периметру, а по рутине. Человеку звонят не в момент, когда он сидит и думает о киберзащите, а когда он едет, спешит, переключается между мессенджерами и задачами. Если процесс подтверждения личности в ИТ-поддержке построен слабо, MFA из дополнительного барьера превращается в одноразовый код, который пользователь сам продиктует “коллеге” под давлением срочности.

Почему это важно не только для службы ИБ

Google, судя по пересказу The Register, отмечает, что злоумышленники выбирали не только ритейл. Среди целей были финансовые и юридические фирмы, где особенно ценны данные для вымогательства, но раньше подобные группы атаковали также организации из производства, здравоохранения, страхования, технологий и гостиничного бизнеса. Иными словами, вертикаль не так уж важна. Важнее другое: если в компании есть сотрудники, которых можно убедить пройти “срочную проверку доступа”, и если внутренние процессы допускают удаленное доверие по звонку, риск уже присутствует.

Для разработчиков и продактов это тоже не сюжет “где-то там у безопасников”. Такие инциденты меняют требования к внутренним продуктам и корпоративным сценариям доступа. После подобных атак компании обычно пересматривают флоу восстановления учетных записей, меняют процедуры подтверждения личности, сильнее изолируют админские операции, режут лишние привилегии и внимательнее смотрят на телеметрию входов. Чем больше бизнес завязан на SaaS, SSO и распределенные команды, тем выше цена ошибки в seemingly harmless процессе “помочь сотруднику быстро войти в систему”.

Есть и управленческий вывод. Во многих компаниях обучение по безопасности до сих пор выглядит как скучный курс с картинками про фишинг, который все пролистывают ради галочки. Но атака через социнженерию 2026 года уже не обязана приходить по e-mail с кривым доменом. Она приходит голосом, с правдоподобным контекстом, знанием внутренних ролей и понятной легендой. Это означает, что одной рассылки “не сообщайте коды никому” недостаточно. Нужны жесткие процедуры: ИТ-поддержка не звонит в обход официального канала, сотрудник не подтверждает MFA по просьбе из телефона, любые срочные действия проверяются через второй доверенный контур.

При этом в истории Levi’s пока остается много белых пятен. Компания не раскрывает, какие именно данные были украдены, не называет возможных требований выкупа и не подтверждает, связана ли успешная компрометация именно с UNC6671. Осторожность понятна: на ранней стадии расследования публичная конкретика часто ограничена. Но для рынка важен уже сам набор фактов: три скомпрометированных ПК, эксфильтрация корпоративной информации, отсутствие признаков воздействия на клиентские данные и отсутствие сбоев в операциях на момент раскрытия.

Для российского и вообще русскоязычного IT-рынка кейс Levi’s звучит особенно знакомо. Почти в любой средней или крупной компании найдется смесь личных телефонов, мессенджеров, удаленной поддержки, подрядчиков и усталости от бесконечных проверок. Именно на этой смеси и строится современная социальная инженерия: не ломать систему в лоб, а встроиться в привычный рабочий шум. Вопрос уже не в том, можно ли обучить людей не кликать по странной ссылке. Вопрос в том, сколько компаний готовы признать, что следующая серьезная утечка начнется с обычного звонка, который формально даже не нарушал ни один “технический” контроль.

Поделиться: Telegram X LinkedIn