Que s’est-il passé ?
En août 2026, Levi Strauss & Co. a révélé un incident de cybersécurité après qu’un tiers non autorisé eut utilisé des techniques d’ingénierie sociale pour accéder aux ordinateurs professionnels de trois employés.
Une fois que les pirates ont obtenu l’accès, ils ont pu accéder aux fichiers de l’entreprise et dérober des informations confidentielles. Levi Strauss n’a pas précisé exactement ce qui avait été dérobé ni comment les employés avaient été amenés à leur donner accès ; il subsiste donc encore certaines questions sans réponse quant au déroulement de l’attaque.
Ce que nous savons, c’est que Levi Strauss a détecté cette activité et a réagi rapidement. L’entreprise a pu bloquer cet accès non autorisé, et son enquête préliminaire n’a révélé aucun indice laissant supposer que les données des consommateurs aient été compromises. L’incident n’a pas non plus perturbé les activités quotidiennes, ce qui laisse penser que la réaction mise en place a permis de contenir l’attaque avant qu’elle ne cause des dégâts plus importants.
L’enquête est toujours en cours, mais cet incident montre à quel point l’ingénierie sociale peut être efficace. Les pirates n’ont pas nécessairement besoin de trouver une faille dans votre système informatique s’ils parviennent à convaincre un membre de l’organisation de leur ouvrir l’accès.
Pourquoi l’ingénierie sociale reste-t-elle si efficace ?
Les entreprises investissent depuis des années dans les technologies afin de compliquer la tâche des pirates qui tentent de s’introduire dans leurs systèmes. Mais lorsque la porte d’entrée est bien protégée, les cybercriminels cherchent une autre voie d’accès, ce qui les amène de plus en plus souvent à cibler les personnes disposant d’un accès légitime.
Nous ne savons pas exactement comment les trois employés de Levi Strauss ont été approchés, ni ce qui les a poussés à laisser les pirates accéder au système ; ce que nous savons, c’est que cela a fonctionné. Seuls trois employés ont été pris pour cible, mais les pirates ont néanmoins réussi à accéder aux ordinateurs de service et à dérober des informations d’entreprise.
C’est ce qui rend l’ingénierie sociale si difficile à contrer. Les attaquants se préparent minutieusement, en exploitant des informations sur une organisation ou ses collaborateurs afin de donner à leur demande un caractère authentique. Un message qui semble provenir du service informatique, par exemple, peut paraître tout à fait plausible lorsqu’il arrive en pleine journée de travail bien remplie.
Les employés doivent donc être préparés à faire face à ces situations. Ils doivent se sentir à l’aise pour prendre le temps de réfléchir lorsque quelque chose leur semble inhabituel, vérifier si une demande est authentique et la signaler rapidement si quelque chose leur semble suspect. Les contrôles techniques restent importants, mais donner aux employés la confiance nécessaire pour remettre en question ce qu’on leur demande de faire peut empêcher qu’une approche convaincante ne se transforme en un incident de sécurité bien plus grave.
Il a suffi de trois employés pour provoquer un incident de sécurité
L’un des aspects les plus frappants de la violation de données chez Levi Strauss réside dans son ampleur au niveau du point d’entrée. L’attaque ne visait que trois employés, mais cela a suffi pour qu’un tiers non autorisé accède aux ordinateurs fournis par l’entreprise et s’empare d’informations confidentielles.
C’est un bon exemple qui illustre pourquoi le risque cyberlié au facteur humain ne peut être évalué simplement en examinant le nombre d’employés ayant cliqué sur un lien dans le cadre d’une simulation d’hameçonnage ou ayant suivi leur formation annuelle. Une seule tentative d’ingénierie sociale couronnée de succès peut offrir une opportunité à un pirate, en particulier si l’employé ou l’appareil concerné a accès à des informations sensibles.
Cela ne signifie pas pour autant que les employés doivent être considérés comme la source du problème. Les cybercriminels conçoivent délibérément des attaques d’ingénierie sociale pour exploiter les comportements humains normaux, qu’il s’agisse de faire confiance à une demande convaincante ou d’essayer de résoudre rapidement un problème.
L’objectif de la sensibilisation à la sécurité doit être de préparer les personnes à faire face à ces situations. Les collaborateurs doivent acquérir une expérience concrète des techniques utilisées par les pirates et avoir suffisamment d’assurance pour marquer une pause, remettre en question une demande et la signaler lorsque quelque chose leur semble suspect.
Ce que Levi Strauss a bien fait
Les pirates ont peut-être réussi à mettre la main sur des informations de l’entreprise, mais Levi Strauss semble avoir réagi rapidement dès que ces activités ont été découvertes.
L’entreprise a mis en œuvre son plan d’intervention en cas d’incident et a fait appel à des experts externes en cybersécurité pour l’aider à enquêter sur ce qui s’était passé. Surtout, elle a réussi à bloquer l’accès non autorisé et à empêcher les attaquants d’aller plus loin.
Cette réaction rapide semble avoir fait toute la différence. Levi Strauss a déclaré que son enquête préliminaire n’avait révélé aucun élément indiquant que les données des consommateurs avaient été compromises, et que cet incident n’avait pas perturbé le déroulement normal de ses activités.
C’est un élément essentiel de cette histoire, car aucune organisation ne peut partir du principe qu’elle parviendra à bloquer toutes les attaques dès la première tentative. Il arrive parfois que les attaquants parviennent à passer, et lorsque c’est le cas, la rapidité avec laquelle vous identifiez ce qui se passe et réagissez peut avoir un impact considérable sur la suite des événements. Disposer d’un plan signifie que les équipes n’ont pas à improviser alors qu’un incident est déjà en cours.
Ce que les organisations peuvent en tirer comme enseignement
La violation de données chez Levi Strauss illustre bien pourquoi l’ingénierie sociale ne peut pas être considérée comme un sujet dont les employés entendent parler une fois par an pour ensuite l’oublier. Les pirates modifient constamment leurs méthodes, et les situations qu’ils créent peuvent ressembler de manière frappante aux demandes légitimes auxquelles les employés sont confrontés au quotidien.
La sensibilisation à la sécurité doit évoluer au même rythme. Plutôt que de se contenter de dire aux employés de « faire attention aux messages suspects », les organisations peuvent leur offrir la possibilité de se confronter à des scénarios réalistes et de s’entraîner à réagir. Plus ces tactiques leur paraissent familières, plus il devient facile de repérer quand quelque chose ne va pas.
Il est également important de créer une culture dans laquelle chacun se sent à l’aise pour remettre en question des demandes inhabituelles. Si un collaborateur reçoit, par exemple, un appel inattendu lui demandant un accès, il doit savoir comment vérifier si cette demande est légitime sans avoir l’impression de faire des difficultés ou de retarder quelqu’un. Et s’il soupçonne qu’il y a un problème, il doit pouvoir le signaler rapidement et facilement.
Il y a également une leçon à tirer de ce qui s’est passé après l’intrusion des pirates. Levi Strauss a réussi à maîtriser l’incident avant qu’il ne perturbe ses activités ou, d’après les résultats de son enquête préliminaire, qu’il n’affecte les données des consommateurs. Les organisations doivent également réfléchir à cet aspect de la situation, en veillant à ce que toute activité suspecte puisse être détectée rapidement et que toutes les personnes concernées sachent comment réagir en cas d’incident.
En fin de compte, l’ingénierie sociale fonctionne parce que les attaquants savent comment rendre leurs demandes crédibles. Nous ne pouvons pas éliminer complètement cet instinct humain qui nous pousse à faire confiance, et nous ne le souhaiterions d’ailleurs pas. Mais nous pouvons donner à vos collaborateurs les connaissances et la confiance nécessaires pour reconnaître quand une demande mérite d’être examinée de plus près, ce qui rendra beaucoup plus difficile qu’une simple interaction convaincante ne débouche sur quelque chose de plus grave.
Préparez vos collaborateurs à faire face aux attaques d’ingénierie sociale
Les attaques d’ingénierie sociale les plus efficaces ne semblent pas nécessairement suspectes à première vue. Elles peuvent prendre la forme d’une demande tout à fait plausible émanant d’une personne qui semble avoir une bonne raison de la formuler, et c’est précisément pour cette raison que les employés doivent avoir l’occasion de s’entraîner à les repérer.
MetaCompliance aide les organisations à préparer leurs collaborateurs à faire face à ces situations grâce à des formations de sensibilisation à la sécurité qui permettent aux participants de comprendre le fonctionnement de l’ingénierie sociale et d’identifier les tactiques utilisées par les attaquants. Nos simulations de phishing donner aux employés la possibilité de mettre ces connaissances en pratique à travers des scénarios réalistes, basés sur les menaces auxquelles ils sont susceptibles d’être confrontés. Si quelqu’un se laisse piéger par une simulation, une formation de suivi adaptée peut permettre de corriger ce comportement spécifique et de rappeler les éléments à surveiller la prochaine fois.
En alliant une sensibilisation régulière à une expérience pratique, les organisations peuvent aider leurs collaborateurs à gagner en assurance pour remettre en question les demandes inhabituelles et réagir rapidement lorsque quelque chose leur semble suspect.
N’hésitez pas à nous contacter pour découvrir comment MetaCompliance peut aider vos collaborateurs à garder une longueur d’avance sur les attaques d’ingénierie sociale, ou réservez une démonstration dès aujourd’hui.
Foire aux questions
Que s'est-il passé lors de la faille de cybersécurité chez Levi Strauss ?
Levi Strauss a révélé qu’un tiers non autorisé avait utilisé des techniques d’ingénierie sociale pour accéder aux ordinateurs professionnels de trois employés. Certaines informations d’entreprise ont été consultées et exfiltrées, bien que la société ait indiqué que son enquête préliminaire n’avait révélé aucune preuve indiquant que les données des consommateurs aient été affectées.
Quel type d'attaque par ingénierie sociale a été perpétré contre Levi Strauss ?
Levi Strauss n’a pas pas confirmé publiquement la technique précise utilisée lors de l’attaque. Son dossier déposé auprès de la SEC indique que des techniques d’ingénierie sociale ont permis un accès non autorisé aux ordinateurs de service de trois employés.
Pourquoi les attaques par ingénierie sociale sont-elles si efficaces ?
Les attaques par ingénierie sociale visent à manipuler le comportement humain normal, souvent en créant une situation crédible qui incite une personne à faire confiance à une demande ou à agir rapidement. Cela peut permettre aux attaquants d’obtenir un accès sans avoir à exploiter une vulnérabilité technique.
Comment les organisations peuvent-elles réduire le risque d'attaques par ingénierie sociale ?
Des formations régulières à la sensibilisation à la sécurité peuvent aider les collaborateurs à comprendre le fonctionnement de l’ingénierie sociale et à repérer les demandes suspectes. Les organisations doivent également permettre à leurs collaborateurs de vérifier facilement les demandes inattendues et de signaler tout élément inhabituel, tout en veillant à ce que les équipes de sécurité soient prêtes à réagir rapidement si un pirate parvient à s’introduire dans le système.