Trei angajați, niciun exploit — ce spune incidentul Levi Strauss despre indicatorii tăi de risc uman

Trei angajați, niciun exploit — ce spune incidentul Levi Strauss despre indicatorii tăi de risc uman

Pe 7 august 2026, Levi Strauss & Co. a depus un formular 8-K la Comisia pentru Valori Mobiliare din Statele Unite (SEC), prin care descrie un incident de securitate cibernetică. Descrierea este scurtă și merită citită atent: un atacator neidentificat a manipulat prin inginerie socială trei angajați ai companiei, a obținut acces la calculatoarele lor de serviciu și a exfiltrat anumite informații corporative. Levi's afirmă că răspunsul la incident a oprit accesul neautorizat, că nu au fost afectate date ale consumatorilor și că operațiunile nu au fost întrerupte.

În fraza de mai sus nu apare nicio vulnerabilitate. Niciun echipament nepatch-uit, niciun serviciu expus, niciun antet lipsă. O companie cu 19.000 de angajați și o cifră de afaceri anuală de 6,3 miliarde de dolari a pierdut date corporative pentru că trei oameni au fost convinși să ajute.

Unele publicații, printre care Reuters, au legat incidentul de un grup pe care Google îl urmărește sub numele UNC6671. Levi's nu a confirmat nicio atribuire, iar niciun grup nu a revendicat public atacul — deci tratați legătura ca fiind raportată de presă, nu stabilită. Modul de operare merită însă înțeles indiferent de atribuire, pentru că exact împotriva lui trebuie să funcționeze astăzi un program de conștientizare.

Cum arată campaniile actuale

Google Threat Intelligence Group și Mandiant au publicat în aceeași zi un raport despre UNC6671. Descrierea metodei este foarte concretă.

Atacatorii sună angajații, pretinzând că sunt de la help desk-ul intern și că rulează o migrare de securitate obligatorie și urgentă. Sună frecvent pe numerele de mobil personale și falsifică numărul real al help desk-ului organizației, astfel încât apelantul afișat să pară corect. Victima este dirijată către un portal de autentificare aflat în spatele unei infrastructuri adversary-in-the-middle, care captează în timp real numele de utilizator, parola, aprobarea MFA și token-ul de sesiune activ. De acolo, atacatorii înregistrează propriul dispozitiv MFA — după ce îl elimină pe cel existent — și rulează scripturi automate Python și PowerShell pentru a extrage date din Microsoft 365, Okta și aplicațiile SaaS conectate.

Evaluarea Google privind o fază anterioară a aceleiași activități este directă: aceste compromiteri nu sunt rezultatul unei vulnerabilități în produsele sau infrastructura furnizorilor. Economia explică volumul — Google a urmărit plăți în Bitcoin de peste 10,6 milioane de dolari către portofele asociate grupului între 7 ianuarie și 12 mai 2026, cu cereri inițiale de peste 3 milioane de dolari și înțelegeri finale de aproximativ 750.000 de dolari în medie.

De ce rata de click nu mai este un răspuns

Majoritatea programelor de conștientizare raportează către conducere un singur număr: rata de click din simulările de phishing, în scădere. Este un indicator confortabil și aproape inutil ca predictor pentru atacul descris mai sus, din patru motive.

Măsoară un singur canal. Incidentul Levi's, și campaniile cu care seamănă, sosesc prin telefon — adesea pe un dispozitiv pe care organizația nu îl deține și nu îl poate monitoriza. O rată de click pe email nu spune nimic despre comportamentul angajaților într-o convorbire telefonică.

Măsoară momentul greșit. Click-ul pe link nu este breșa. Introducerea credențialelor, aprobarea unei solicitări MFA, înregistrarea unui autentificator nou sau acceptarea unei sesiuni de acces la distanță — acestea sunt breșa. Două organizații cu rate de click identice pot fi la distanță enormă una de alta în privința a ceea ce se întâmplă în următoarele nouăzeci de secunde.

Degenerează în teatru. Oamenii învață să recunoască infrastructura de simulare, nu atacurile. O rată de click care scade de la an la an poate însemna că angajații sunt mai bine pregătiți — sau că șabloanele voastre au devenit recognoscibile. Numărul în sine nu face distincția.

Nu spune nimic despre ce contează cu adevărat. Levi's a raportat trei angajați compromiși, nu zero. Cineva cedează întotdeauna, la un moment dat. Dimensiunea incidentului a fost determinată de viteza de detecție și de răspuns, iar rata de click nu măsoară niciuna dintre ele.

Ce merită măsurat, în schimb

Un program de management al riscului uman ar trebui să poată răspunde cu cifre la șase întrebări. Niciuna nu este rata de click.

Cât de repede raportează prima persoană? Timpul de la prima livrare a unui atac simulat până la prima raportare reală este cea mai utilă cifră operațională pe care o aveți. Este ceea ce oferă echipei de securitate șansa de a acționa în timp ce campania este încă în desfășurare. Urmăriți mediana și urmăriți cazurile extreme.

Ce proporție dintre destinatari raportează, nu doar se abțin de la click? Tăcerea nu este o apărare. Cine șterge un mesaj suspect se protejează pe sine; cine îl raportează protejează pe toată lumea. Rata de raportare este indicatorul care scalează și ar trebui să crească chiar și atunci când rata de click stagnează.

Verifică oamenii pe un canal cunoscut? Acesta este comportamentul care chiar oprește vishing-ul și se poate testa direct. Bridewell a documentat un apel real, eșuat, în care angajatul vizat a încercat să redirecționeze apelantul către service desk-ul oficial. Apelantul a refuzat, a insistat pe o „modalitate alternativă" de acces și a închis când angajatul a spus că mai întâi va căuta informații suplimentare. Aceasta este întreaga apărare, într-o singură interacțiune — și se poate măsura: organizați exerciții autorizate de tip callback și înregistrați ce procent din angajați verifică independent, în loc să se conformeze.

Cum se comportă help desk-ul vostru când este sunat? Direcția inversă este și ea un control, iar unul insuficient testat. Măsurați rata de eșec a procedurii de verificare a identității în timpul exercițiilor: cât de des un agent resetează o parolă, reînregistrează MFA sau acordă acces pe baza unor informații pe care un atacator le poate strânge de pe LinkedIn. Dacă procedura permite verificarea prin numărul de marcă și numele managerului, ea a eșuat deja.

Ce parte din personal este acoperită pe canale non-email? Numărați explicit: voce, SMS, contact pe dispozitiv personal, coduri QR, oboseală MFA, portaluri adversary-in-the-middle. Dacă 100% din programul de simulare este email, acoperirea amenințării actuale este 0%, indiferent ce arată rata de click. Aici trebuie să se extindă un program de simulare de phishing — și aici se opresc majoritatea.

Cât de mare este raza de impact a unei singure identități compromise? Acest indicator tehnic își are locul într-un raport de risc uman, pentru că transformă o greșeală într-un rezultat. Ce procent din conturi folosesc MFA rezistent la phishing. Dacă evenimentele de înregistrare și eliminare a dispozitivelor MFA generează alerte. Dacă o singură sesiune SSO deschide toate aplicațiile SaaS conectate. Un program care reduce rata de click cu 5%, dar lasă o singură sesiune să ajungă peste tot, a cumpărat foarte puțin.

Legătura cu obligațiile voastre

Pentru entitățile aflate în domeniul de aplicare al NIS 2, instruirea de conștientizare nu este opțională — și nici participarea conducerii la ea. O autoritate care întreabă despre programul vostru nu va fi mulțumită de o rată de click în scădere. Dovezile de acoperire, frecvență, realism al scenariilor și schimbare măsurată de comportament merită pregătite acum, nu în timpul unui control — unghiul din care abordează subiectul atât activitatea noastră de audit și conformitate, cât și checklist-ul NIS 2 și DORA.

Acest articol conține informații generale, nu consultanță juridică. Obligațiile depind de sectorul, dimensiunea și legislația națională de transpunere aplicabile organizației voastre.

Concluzia incomodă

Trei angajați nu înseamnă un eșec al instruirii. Este un rezultat normal, iar orice program construit pe premisa că această cifră poate fi adusă la zero măsoară lucrul greșit.

Obiectivul realist este altul: să faci atacul mai greu de executat, să îl faci detectabil în minute și nu în zile, să transformi help desk-ul într-un obstacol și nu într-un complice și să te asiguri că o singură sesiune furată nu deschide toată clădirea. Exact pentru asta există un program de management al riscului uman, iar fiecare componentă a lui este măsurabilă — doar că nu prin numărul pe care îl raportează astăzi majoritatea organizațiilor.

Surse: Levi Strauss & Co., formular 8-K, 7 august 2026; BleepingComputer, 7 august 2026; Google Threat Intelligence Group și Mandiant despre UNC6671; The Hacker News, 7 august 2026; Bridewell, despre un apel de vishing eșuat. Atribuirea incidentului Levi Strauss către UNC6671 este raportată de presă și nu a fost confirmată de companie.

Înapoi la blog