近日,Clorox公司对IT服务巨头Cognizant提起诉讼,指控其在2023年8月发生的一起重大网络攻击事件中存在重大过失,并称此事件给公司造成了约3.8亿美元的严重损失。据报道,黑客冒充Clorox内部员工,多次致电Cognizant的服务台请求重置密码和多重身份验证。服务台工作人员未按既定安全程序核实身份,便为黑客重置了相关凭证,为网络入侵提供了便利。
诉状指出,Cognizant自2013年起负责Clorox的IT运营,包括身份管理和服务台支持。尽管Clorox制定了明确的身份验证流程,但相关工作人员在此事件中多次未进行身份核查,也未通知实际员工及其经理,致使攻击得逞。据披露,此类以社会工程为手段的攻击方式近年来已成为黑客组织Scattered Spider的惯用伎俩。