Spijkerbroekfabrikant Levi Strauss heeft accounts van meer dan 72.000 gebruikers gereset wegens een credential stuffing-aanval. Aanvallers wisten met inloggegevens die bij andere websites waren gestolen in te loggen op de accounts. De aanval vond op 13 juni plaats, zo laat het bedrijf in een datalekmelding aan de procureur-generaal van de Amerikaanse staat Maine weten.
Bij credential stuffing worden eerder gelekte e-mailadressen en wachtwoorden gebruikt om op geautomatiseerde wijze toegang tot accounts te krijgen. Aanvallers kijken of ze met inloggegevens die bij website A zijn gestolen ook op website B kunnen inloggen. De aanval is alleen mogelijk wanneer gebruikers hun wachtwoorden hergebruiken en bedrijven dergelijke geautomatiseerde aanvallen toestaan.
"Onze securitydetectietools functioneerden naar behoren in dit geval en we wisten de aanval snel te identificeren en blokkeren", aldjus Levi Strauss. Het bedrijf zegt dat het van alle accounts waar gedurende de aanval op werd ingelogd de wachtwoorden heeft gereset. Het kan daardoor zijn dat ook gebruikers die met een niet gecompromitteerd wachtwoord inlogden nu verplicht een nieuw wachtwoord moeten aanmaken.
Doordat de aanvallers toegang kregen tot de accounts van gebruikers hebben ze mogelijk ook gegevens van deze gebruikers ingezien, aldus de datalekmelding. Het gaat om informatie zoals bestelgeschiedenis, naam, e-mailadres, adresgegevens en de laatste vier cijfers van het creditcardnummer als die waren opgeslagen. Volgens de spijkerbroekfabrikant lijkt het erop dat er geen frauduleuze aankopen met de gecompromitteerde accounts zijn gedaan.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.