El pasado 7 de agosto, Levi Strauss & Co. reportó ante la Securities and Exchange Commission (SEC) de Estados Unidos un incidente de ciberseguridad en el que atacantes lograron comprometer computadoras corporativas mediante técnicas de ingeniería social.
El ataque afectó a tres empleados y permitió que cierta información corporativa fuera accedida y extraída de los sistemas de la compañía. La noticia vuelve a demostrar que, incluso frente a organizaciones con importantes capacidades tecnológicas, las personas continúan siendo uno de los principales objetivos de los ciberdelincuentes.
¿Qué sabemos del ataque?
De acuerdo con el reporte presentado por Levi Strauss, un tercero no autorizado utilizó técnicas de ingeniería social contra empleados de la organización y consiguió comprometer tres computadoras corporativas.
Tras identificar el incidente, la compañía inició acciones de investigación y contención.
Hasta ahora, Levi Strauss no ha revelado públicamente todos los detalles sobre la técnica específica utilizada para engañar a los empleados ni el alcance total de la información comprometida. Sin embargo, el punto de entrada es especialmente relevante: los atacantes no necesitaron comenzar explotando una vulnerabilidad tecnológica.
Convencieron a personas con acceso legítimo.
La ingeniería social sigue evolucionando
El phishing continúa siendo una amenaza importante, pero actualmente la ingeniería social puede llegar mediante múltiples canales: correo electrónico, llamadas telefónicas, mensajes o incluso solicitudes que aparentan provenir de áreas internas de una compañía.
Además, la inteligencia artificial permite crear comunicaciones más naturales y personalizadas utilizando información pública sobre una persona, su cargo o la organización en la que trabaja.
Esto hace que identificar un engaño sea cada vez más complejo. Por ello, la capacitación de los empleados sigue siendo fundamental, pero no puede funcionar como la única barrera.
¿Qué pasa después del error humano?
El incidente de Levi Strauss deja una pregunta especialmente importante para los CISOs:
Si un empleado es engañado, ¿hasta dónde puede llegar el atacante?
La autenticación fuerte, el mínimo privilegio, la segmentación y el monitoreo de comportamientos anómalos pueden ayudar a evitar que una identidad o dispositivo comprometido se convierta en la puerta de entrada hacia sistemas más críticos.
Una estrategia de seguridad madura debe asumir que eventualmente una persona puede equivocarse.
El objetivo no debería ser únicamente impedir ese primer error, sino contar con controles capaces de detectar y contener rápidamente lo que sucede después.
El ataque reportado por Levi Strauss vuelve a recordarlo: los ciberdelincuentes no siempre necesitan vulnerar la tecnología más sofisticada de una organización. A veces, tres personas pueden ser suficientes para abrir la puerta.