リーバイ・ストラウス(LEVI)株価がSEC提出のサイバーセキュリティ侵害開示を受けて下落
重要ポイント
- •リーバイ・ストラウスはSEC提出書類でサイバーセキュリティ侵害を開示し、金曜日の取引開始直後に同社の株価下落を引き起こした。
- •攻撃者は技術的なソフトウェア脆弱性を悪用するのではなく、ソーシャルエンジニアリングの手口で3人の従業員を侵害し、ネットワークへのアクセスを獲得した。
- •同社は特定の内部企業データがアクセス・抽出されたことを確認したが、今回のインシデントで顧客データは侵害されなかったと述べた。
- •リーバイ・ストラウスは、最近通年売上ガイダンスを引き上げており、侵害による業務停止や財務結果への重大な影響は見込まれないとしている。
- •Googleが収集しロイターが確認した調査では、リーバイ・ストラウスは5週間にわたり電話ベースのソーシャルエンジニアリングを用いる身代金要求型の犯罪者によって標的にされた200社以上の企業の中に含まれていた。

リーバイ・ストラウス&カンパニー(NYSE: LEVI)の株価は、同社が米国証券取引委員会(SEC)への規制当局提出書類でサイバーセキュリティ侵害を開示した後、金曜日の取引開始直後に下落した。
この開示は、2023年12月に発効したSEC規則に基づくものであり、公開企業は重要性を判断してから4営業日以内にForm 8-Kで重大なサイバーセキュリティインシデントを報告することが義務付けられている。これにより、これまで報告されないことが多かった企業の侵害活動に対する透明性が向上した。
開示内容によると、サイバー犯罪者はソーシャルエンジニアリングの手口を用いて同デニムメーカーの企業ネットワークにアクセスし、3人の従業員のアカウントを侵害することに成功した。攻撃者はソフトウェアの技術的脆弱性ではなく人間の心理を悪用し、信頼を操り偽の緊急性を演出する欺瞞的な通信を用いて従業員のワークステーションに侵入した。セキュリティ研究者は、組織が境界防御やエンドポイントの技術的防御を強化したことで、ソーシャルエンジニアリングがますます攻撃者の侵入経路として好まれるようになり、企業のセキュリティ体制における最弱のリンクである「従業員」への標的が移行していると指摘している。
侵害を検知した後、リーバイ・ストラウスはインシデント対応プロトコルを起動し、封じ込め措置を実施し、現在も継続中の徹底的な調査を主導するため外部のサイバーセキュリティ専門家を雇用した。
初期調査の結果、不正アクセスを行った者たちが特定の内部企業データにアクセスし抽出したことが確認された。ただし、同社は迅速な対応により侵入者のアクセスを効果的に遮断したと述べている。リーバイ・ストラウスは、今回のインシデントで顧客データは侵害されなかったと強調した。
財務面への影響は見込まれない
サンフランシスコに本拠を置く同小売業者は、今回のセキュリティ事象が日常業務を妨げておらず、財務結果や四半期業績に重大な影響は及ばないと見込んでいると強調した。
この安心感は、同社が自身のビジネス trajectory に対する自信を高めている時期に発せられた。リーバイ・ストラウスは最近、富裕層の消費者がプレミアムデニムラインの需要を支え続けるとの見方から、通年の売上ガイダンスを引き上げていた。
企業攻撃のより広範なパターン
リーバイ・ストラウスは孤立した事例ではない。Googleおよび独立したインターネットセキュリティ研究者が収集し、ロイターが確認したデータによると、身代金を要求するサイバー犯罪者たちが、ここ数週間にわたり有名な米国の金融サービス企業やその他の大手企業を組織的に標的にしてきた。
分析によれば、脅威アクターは5週間にわたり200社以上の企業に対するキャンペーンを実施し、リーバイ・ストラウスは被害者リストに特定された企業の一つであった。
これらの攻撃者は主に電話ベースのソーシャルエンジニアリング手法に依存しており、この手法は主要な組織に対する使用が急増している。このキャンペーンの規模は、脅威グループが音声ベースの欺瞞(バイッシングとも呼ばれる)を武器化し、多要素認証やその他の技術的保護措置を回避して、認証情報に基づく侵入を阻止しようとする仕組みを浮き彫りにしている。
アナリスト・コンセンサス
TipRanksによると、LEVIは現在カバレッジアナリスト9件の「買い」評価と3件の「ホールド」評価に基づき、「強い買い」のコンセンサス評価を保持している。コンセンサス目標株価は28.17ドルであり、最も強気な予測は34ドルで、現在の取引水準から約15.91%の上昇余地を示している。