Rò rỉ dữ liệu Levi Strauss: 3 máy tính nhân viên bị truy cập qua social engineering
- Evelyn Carter

- 11 thg 8
- 4 phút đọc
Levi Strauss & Co. công bố ngày 7/8/2026 rằng một bên không được phép đã sử dụng social engineering để truy cập ba máy tính do công ty cấp cho nhân viên. Một phần thông tin doanh nghiệp bị truy cập và exfiltrate ra ngoài.
Levi Strauss cho biết chưa ghi nhận dữ liệu người tiêu dùng bị ảnh hưởng hoặc hoạt động kinh doanh bị gián đoạn và cuộc điều tra vẫn đang tiếp tục.
Một cuộc tấn công không nhất thiết phải bắt đầu bằng lỗ hổng zero-day để vượt qua lớp phòng thủ doanh nghiệp. Sự cố tại Levi Strauss & Co. cho thấy thao túng con người vẫn có thể trở thành điểm khởi đầu cho truy cập trái phép vào thiết bị nội bộ và đánh cắp dữ liệu.
Điều gì đã xảy ra trong sự cố rò rỉ dữ liệu Levi Strauss?
Levi Strauss & Co. cho biết công ty phát hiện một sự cố an ninh mạng trong đó một bên thứ ba không được phép sử dụng kỹ thuật social engineering để có quyền truy cập vào ba máy tính do công ty cấp cho nhân viên. Từ các thiết bị này, một số thông tin doanh nghiệp đã bị truy cập và đưa ra khỏi môi trường của công ty.

Sau khi phát hiện sự việc, Levi Strauss kích hoạt quy trình phản ứng sự cố, thực hiện các biện pháp containment để giới hạn phạm vi xâm nhập, mở cuộc điều tra và thuê chuyên gia an ninh mạng bên ngoài hỗ trợ.
Những dữ kiện nào vẫn chưa được Levi Strauss công bố?
Đáng chú ý, các nguồn chưa xác nhận một số thông tin quan trọng:
Ngày chính xác kẻ tấn công bắt đầu truy cập hệ thống chưa được công bố.
Loại thông tin doanh nghiệp cụ thể bị lấy đi chưa được mô tả.
Levi Strauss chưa cho biết social engineering diễn ra qua email, điện thoại, ứng dụng nhắn tin hay kênh khác.
Không có malware hoặc ransomware cụ thể nào được công bố liên quan đến sự cố.
Không có CVE nào được gắn với cuộc tấn công.
Levi Strauss chưa công bố danh tính threat actor.
Social engineering đã đóng vai trò như thế nào trong cuộc tấn công?
Social engineering là kỹ thuật khai thác hành vi và lòng tin của con người thay vì phụ thuộc hoàn toàn vào việc khai thác một lỗ hổng phần mềm.
Trong trường hợp Levi Strauss, kỹ thuật này đã tạo điều kiện cho truy cập trái phép vào ba máy tính doanh nghiệp, nhưng công ty chưa công bố chính xác kịch bản lừa đảo được sử dụng.
Điều này rất quan trọng khi đánh giá sự cố. Không nên mặc định rằng Levi Strauss bị phishing qua email hoặc vishing qua điện thoại chỉ vì các kỹ thuật đó thường xuất hiện trong các chiến dịch social engineering khác.
👉 IPSIP Việt Nam cũng có cẩm nang điều tra phishing từ tiếp nhận cảnh báo đến containment và recovery, trong đó bao gồm phân tích social engineering, IOC và đánh giá dấu hiệu tài khoản bị xâm nhập.
Doanh nghiệp cần làm gì khi nghi ngờ một cuộc tấn công social engineering?
Cô lập endpoint hoặc tài khoản được xác định có dấu hiệu bị xâm nhập.
Thu hồi phiên đăng nhập, token và quyền truy cập có nguy cơ liên quan.
Đổi thông tin xác thực theo quy trình kiểm soát của doanh nghiệp.
Kiểm tra log endpoint, email, danh tính, VPN, Active Directory và Cloud.
Xác định dữ liệu mà tài khoản hoặc thiết bị bị ảnh hưởng có quyền truy cập.
Kiểm tra dấu hiệu sao chép, tải xuống hoặc truyền dữ liệu bất thường.
Xác định các thiết bị và tài khoản khác có liên hệ với sự kiện.
Bảo toàn bằng chứng trước khi xóa dữ liệu hoặc cài đặt lại thiết bị.
Đánh giá nghĩa vụ thông báo cho khách hàng, đối tác hoặc cơ quan quản lý nếu có dữ liệu thuộc phạm vi điều chỉnh.
Ghi nhận bài học sau sự cố và cập nhật quy trình xác minh yêu cầu nhạy cảm.
Đối với lớp phòng thủ con người, doanh nghiệp có thể tổ chức Đào tạo An ninh mạng và diễn tập Social Engineering, trong đó IPSIP liệt kê các nội dung như nhận diện phishing, social engineering, bảo vệ thông tin xác thực và xác thực đa yếu tố.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy gì?
Sự cố tại Levi Strauss & Co. nhấn mạnh một thực tế quan trọng: bề mặt tấn công của doanh nghiệp không chỉ nằm trong phần mềm và hạ tầng mà còn nằm ở quy trình tương tác của con người. Trong trường hợp này, social engineering đã dẫn tới truy cập trái phép endpoint và exfiltration dữ liệu dù không có CVE nào được công bố.

Đối với doanh nghiệp Việt Nam, ưu tiên nên là xây dựng cơ chế xác minh chặt chẽ cho các yêu cầu nhạy cảm, đào tạo nhân sự theo tình huống thực tế, giới hạn quyền truy cập và duy trì khả năng giám sát – phản ứng liên tục. Những lớp kiểm soát này giúp hạn chế phạm vi ảnh hưởng nếu một nhân viên hoặc thiết bị vẫn bị vượt qua.
Nguồn tham khảo









Bình luận