Levi Strauss 向 SEC 披露网络安全事件:3 名员工遭社交工程攻击,部分企业数据被窃取

2026 年 8 月 7 日,美国服装巨头 Levi Strauss & Co. 通过 SEC Form 8-K 文件披露一起针对性网络安全事件。事件中,未授权的第三方借助针对 3 名公司员工的社交工程(social engineering)攻击进入公司系统,部分企业数据被访问并外泄。公司在文件中表示,”快速采取的响应措施”成功限制并终止了未经授权的访问,未涉及消费数据,业务运营未受影响,预计对公司业务或财务状况不构成实质性影响。

事件概述

Levi Strauss 在文件中给出的关键事实如下:

  • 事件类型:针对 3 名公司员工的社交工程攻击;
  • 攻击结果:公司发放的 3 台员工终端被突破,企业数据被访问并外泄;
  • 公司响应:实施”遏制措施”、启动调查、聘请外部安全专家;
  • 影响范围:公司认为消费数据未被影响,业务运营未中断;
  • 披露渠道:8 月 7 日通过 SEC Form 8-K 文件向投资者公开披露。

BleepingComputer 在 8 月 7 日的报道中指出,截至披露时尚无任何勒索软件团伙公开认领 Levi Strauss。但部分媒体把此事件指向 UNC6671——也就是谷歌威胁情报小组(GTIG)刚于 8 月 7 日披露代号 Redact、Pink、Helix、Falcon 等四个子品牌的协同 voice-phishing 团伙(UNC6671 系列),公开指控其在过去五周内对 200 余家美国公司搭建数字陷阱。

技术细节

社交工程攻击并不是单一技术,通常拆解为多个步骤,每个步骤都附带”信息收集→伪装→信任建立→窃取”的具体动作:

  • 侦察:通过 LinkedIn、企业”关于我们”页面、GitHub、TechCrunch 等公开渠道确认目标员工的姓名、职务、内部团队、近期项目。
  • 伪装与接触:冒充 IT 服务台、托管服务商、软件厂商甚至内部 IT 总监;常见的话术包括”您的账号出现异常登录””安全部门正在进行强制认证迁移”。语音钓鱼(vishing)和即时通讯钓鱼(smishing)通常作为接触渠道。
  • 凭据获取:引导员工到仿冒的 SSO / Microsoft 365 / Google Workspace 页面,配合 AiTM 反向代理实时截获账号、密码、MFA 验证码;如目标使用 FIDO2 物理密钥则要求按压解锁。
  • 持久化:截获会话 cookie / OAuth token 后即可在不再触发 MFA 的情况下访问邮箱、OneDrive / Drive、SharePoint 等。
  • 数据外泄:通过合法的应用接口(如 Outlook Graph、Drive API)批量导出邮件、文件、HR / 财务 / 法务记录,并借助 VPN / Cloudflare Tunnel / VS Code 远程隧道建立长期通道。

Levi Strauss 事件中,攻击者瞄向了 3 名员工,针对性强、规模较小,但能造成”企业数据被窃”这一级别的事实,意味着攻击至少已穿透公司网络边界且获得了对部分业务资源的访问权。在 SEC 文件中,公司未详细披露这些被窃的”企业信息”具体组成,但披露”未涉及消费数据”这一相对积极的陈述,意味着公司本身具有较高的取证信心。

影响评估

单就 Levi Strauss 而言,8-K 披露传达的核心信息是”已控制、未影响消费数据、不构成实质性财务影响”,但仍存在以下二阶风险:

  • 客户信任:2024 年 Levi Strauss 曾披露过凭据填充攻击导致 7.2 万个账户受影响,本次事件是 2026 年内第二次被点名,需要在公关与合规侧投入增量管理资源。
  • 会话与 SaaS 残留:如果会话 cookie 被同步窃取,黑客可以绕过 MFA 直接访问 Slack、Workday、ServiceNow、Concur 等嵌入式业务系统。
  • 与 UNC6671 同源叠加:UNC6671 系列主要瞄准金融与 PE / 法律行业,但 Levi Strauss 作为大型零售 / 消费品牌仍是合规问询目标,可能引发 SEC 与 FTC 的二次审视。
  • 二级受害风险:员工邮箱经常是上游供应链分发 channel,攻击者可能借助合法发件人身份欺骗第三方供应商或客户,引出 BEC(商业邮件入侵)类补充攻击。

修复建议

  • 员工侧:所有员工不得将密码 / MFA 验证码泄露给任何自称”IT 服务台”的电话方,要求 IT 支持走内部回拨与工单流程;对任何”安全迁移”类请求,必须通过当面或带外通道二次确认。
  • MFA 与认证强化:针对 SaaS 与 VPN 入口强制使用 FIDO2 物理密钥或 Passkey,对 TOTP 短信验证码进行收敛;缩短 M365 / Google Workspace 会话时长、强制设备合规绑定。
  • AiTM 检测与阻断:在反钓鱼平台、邮件安全网关、浏览器扩展中加入对常见 AiTM 代理(evilginx2、Modlishka 等)基础设施的特征识别;在 IDP 侧启用 Conditional Access 短会话与异常登录地告警。
  • SaaS 接口与数据可见性:在 M365 / Google Workspace 中为 Microsoft Graph / Audit Log 启用对外发流,对单次会话中的”邮箱下载量剧增””邮箱转发规则被设置””OAuth 应用被添加”三类操作强制告警并触发冻结。
  • SOC 与监测:在 SIEM 中配置”常用 / 备用地理位置切换 + 短时间大量数据下载”、”短时间内大量 OAuth 授权”等行为关联;并定期演练”AI 假冒 IT”的 vishing 桌面演练。

参考来源