Хакеры ограбили Levi Strauss без единой уязвимости — киберпреступникам хватило трёх телефонных разговоров

изображение: unsplash (Ignat Kushnarev)
Levi Strauss & Co. столкнулась с атакой, в которой хакеры обошлись без поиска уязвимостей в софте и без установки вредоносных программ. Злоумышленники применили социальную инженерию, получили доступ к устройствам трёх работников и вывели наружу часть внутренних корпоративных данных. Компания уверяет, что покупательские сведения не пострадали, а вторжение удалось быстро локализовать.
О случившемся Levi Strauss сообщила в документах для Комиссии по ценным бумагам и биржам США. Компания указала, что неизвестная третья сторона получила доступ к файлам через методы социальной инженерии. Каким конкретно способом преступники убедили сотрудников впустить их, Levi Strauss пока не раскрывает.
После обнаружения подозрительной активности компания запустила внутренние процедуры реагирования, ограничила доступ к затронутым ресурсам, начала расследование и подключила сторонних специалистов по киберзащите. Проверка продолжается, поэтому итоговые выводы ещё могут поменяться.
Пока Levi Strauss говорит о корпоративной информации, находившейся на устройствах трёх работников. Что конкретно оказалось у злоумышленников, компания не уточнила. Не сообщается и предполагаемый объём похищенных файлов.
Предварительная проверка не выявила признаков доступа к сведениям покупателей. Компания также уведомила людей, которых потенциально мог затронуть инцидент, и соответствующие государственные органы.
Отмечается, что повседневная работа бизнеса не прерывалась ни на минуту.
Производство, продажи и остальные операции шли в обычном режиме, а руководство не ожидает заметного финансового ущерба. В документах для регулятора Levi Strauss отдельно указала, что исходя из имеющейся на момент публикации информации инцидент не должен ощутимо повлиять на бизнес, операционную деятельность, финансовое положение или результаты работы.
Гораздо любопытнее здесь способ проникновения, а не объём украденного.
Уязвимость в софте оказалась вообще не нужна
В этой атаке нет эффектной бреши в сервере, хитрого эксплойта или вредоносного кода, который неделями незаметно сидел внутри сети. Вместо этого преступники выбрали старый добрый человеческий фактор. Они убедили работников компании сделать то, чего не смог бы добиться обычный автоматизированный взлом.
Социальная инженерия превращается в один из самых неприятных инструментов для преступников. Защищённая система бесполезна, если пользователь добровольно открывает перед атакующим дверь. Схема выглядит буднично — сотруднику звонит человек, представляющийся коллегой или специалистом службы поддержки, а разговор постепенно переводится к конкретным действиям на компьютере.
Достаточно получить доступ к одному рабочему устройству, чтобы двигаться дальше. Если на нём уже открыты корпоративные сервисы, сохранены авторизационные сессии или доступны внутренние документы, преступнику может даже не понадобиться отдельный взлом серверной инфраструктуры. В случае Levi Strauss под удар попали три устройства — этого хватило для вывода корпоративных данных.
Схема применима где угодно, и российские пользователи давно находятся под тем же прессингом. Массовые звонки от «сотрудников службы безопасности банка» и «специалистов техподдержки» — прямой аналог того, что произошло с Levi Strauss, только цели пока чаще персональные, а не корпоративные.
Основные элементы такого сценария выглядят так:
- звонок или сообщение от якобы знакомого лица (коллеги, ИТ-специалиста, представителя партнёра);
- правдоподобная легенда с использованием реальных внутренних терминов и имён;
- перевод разговора к конкретным действиям — установке программы, вводу кода, переходу по ссылке;
- эксплуатация доверия и служебной иерархии для давления на человека.
Levi Strauss попала в гораздо более крупную волну
Отдельный инцидент выглядит менее уникальным, если посмотреть на общий расклад последних недель. Reuters сообщал о масштабной серии нападений на компании, при которой за пять недель пострадали более 200 организаций. Преступные группы активно используют разговоры с работниками вместо привычного набора из фишинговых писем и вредоносных файлов. Получается современная версия телефонного мошенничества, только целью становится корпоративная инфраструктура.
Google отслеживает несколько связанных групп под обозначением UNC6671. Исследователи наблюдали схему, при которой злоумышленники связывались с сотрудниками через личные мобильные номера, представлялись коллегами или специалистами технической поддержки, а затем направляли человека на поддельную страницу входа. Там пользователь самостоятельно вводил логин, пароль и одноразовый код подтверждения.
Здесь многофакторная аутентификация сталкивается с неприятной реальностью. Она отлично работает против ситуации, когда преступник просто украл пароль. Но если человек сам сообщает второй фактор в разговоре с якобы сотрудником поддержки, одноразовый код превращается из защитного барьера в очередной фрагмент данных, который можно выманить.
Google использует условные обозначения для подобных групп до тех пор, пока их происхождение не установлено уверенно. В числе отслеживаемых кластеров есть и UNC5792, связанная с кампанией, где людей убеждали подключать собственные аккаунты Signal к чужим устройствам. Список отраслей, интересных преступникам, широк — производители, медицинские организации, страховщики, технологический бизнес, гостиничный сектор. В последнее время внимание сместилось к финансовым и юридическим компаниям.
Отраслевой охват нападающих:
- промышленное производство и розничная торговля крупных потребительских брендов;
- медицинские учреждения и страховые компании с большими массивами персональных данных;
- технологический сектор и разработчики облачных сервисов;
- финансовые организации и юридические фирмы, работающие с чувствительными документами.
Кто именно атаковал Levi Strauss, пока неизвестно
Связывать инцидент с UNC6671 напрямую нельзя. Подтверждений того, что эта группа проникла в инфраструктуру Levi Strauss, нет. Ни сама компания, ни исследователи не назвали предполагаемого виновника. Публичной ответственности за атаку никто на себя не взял.
Стоит обратить внимание, что совпадение методов и времени ещё не означает участия одной и той же группы.
Компания пока не сообщала о требовании выкупа. Неизвестно, пытались ли преступники использовать украденные сведения для давления на Levi Strauss или их целью была непосредственно кража корпоративных данных. Последний вариант вполне реален — сведения давно превратились в самостоятельный товар на подпольном рынке, а корпоративные документы могут пригодиться для дальнейшего шантажа, мошенничества или новых атак.
Ущерб от подобных нападений не всегда проявляется сразу. Если преступники унесли внутреннюю переписку, документы, сведения о поставщиках или финансовые материалы, последствия могут возникнуть уже после восстановления доступа к компьютерам.
У крупных брендов проблем хватает
Levi Strauss — далеко не единственная крупная потребительская компания, столкнувшаяся с подобными неприятностями. За последние месяцы разные преступные группы атаковали инфраструктуру больших брендов через корпоративные сервисы, облачные платформы и учётные записи работников. Где-то последствия ограничивались кражей внутренних документов, а где-то удар пришёлся уже по производству.
Для сравнения подходит инцидент с Fairlife, принадлежащей Coca-Cola. Атака с использованием вымогательского ПО остановила производство в США. У Levi Strauss всё закончилось спокойнее — компания обнаружила проникновение, ограничила доступ, подключила специалистов и продолжила работу без заметных перебоев. Само это различие хорошо показывает, насколько сильно исход зависит от нескольких обстоятельств.
Российские компании тоже находятся под ударом. Подобные звонки и мессенджер-атаки на сотрудников отечественных банков, ритейлеров и промышленных предприятий фиксируются регулярно. Схема универсальна и языкового барьера практически не имеет.
Три скомпрометированных устройства оказались достаточными для кражи внутренних данных, а покупательская информация, судя по предварительным результатам проверки, осталась за пределами инцидента. Levi Strauss удалось быстро перекрыть доступ и продолжить работу. Но сама схема атаки показывает неприятную вещь — иногда для проникновения в крупную компанию преступникам не нужен ни дорогой эксплойт, ни сложный вирус, ни многомесячная операция.
Ранее сообщалось, что теневой рынок корпоративных доступов в России продолжает расширяться, хотя прежнего взрывного ускорения уже не наблюдается. В 2026 году количество объявлений о продаже точек входа в ИТ-сети отечественных организаций выросло примерно на 20%, тогда как годом ранее прибавка измерялась в 2,5–3 раза. Стандартный доступ по-прежнему обходится покупателю в 500–600 долларов, а варианты с широкими полномочиями и выходом к критической инфраструктуре стоят несколько тысяч долларов.
Эксперты CISOCLUB уверены, что кейс Levi Strauss хорошо демонстрирует смещение приоритетов у атакующих. Технические защиты у крупных корпораций постепенно доходят до уровня, при котором штурмовать их напрямую становится дороже и медленнее, чем работать с людьми. Разговор с одним доверчивым или уставшим работником обходит настройки межсетевых экранов и правила доступа, которые собирались годами. Обучение персонала, независимая верификация звонков и жёсткие правила обращения с одноразовыми кодами — те инструменты, которые не выглядят технологическими, но снижают риск подобных инцидентов сильнее очередного антивирусного обновления. И для российских компаний, работающих под постоянным давлением подобных схем, это касается ровно тех же принципов.



