Публично досие в платформата за разузнаване на заплахи Darkfield посочва RingCentral, Inc. като заявена жертва на групата за изнудване Shinyhunters, като записът отбелязва, че данни, свързани с компанията, са били изтекли. RingCentral е един от най-големите доставчици на облачни бизнес комуникации в Съединените щати, предлагащ телефонни услуги, съобщения и видео услуги на организации от различни индустрии, което прави всяко достоверно твърдение срещу него заслужаващо внимателно наблюдение, дори преди всеки детайл да бъде проверен.
Какво Shinyhunters твърди, че е откраднал от RingCentral
Според досието на Darkfield, публикацията включва оригиналния пост за теча, екранна снимка и контекстуална информация, свързваща инцидента с други жертви, асоциирани със същата група. Записът категоризира RingCentral в сектор „Технологии“ и отбелязва случая като „изтекли данни“ — език, който проследяващите заплахи използват, за да обозначат, че групата е публикувала или предложила материал, а не просто е заплашила да го направи. Както е обичайно при тези досиета, публичният запис не изброява всеки включен файл или тип запис, а RingCentral не е издала подробно изявление, специфично за това твърдение, към момента на писане. Тази празнина между твърдение и потвърден, детайлизиран пробив е нормална в ранните етапи на подобни инциденти и си струва твърдението да се приема сериозно, като същевременно се въздържаме от прибързани заключения относно пълния му обхват.
Кой е засегнат и какви данни са изложени на риск
Платформите за бизнес комуникации се намират в центъра на ежедневните операции на една организация, което е точно причината да бъдат привлекателни цели. Пробив, засягащ компания като RingCentral, теоретично би могъл да изложи видовете данни, които тези платформи обработват: идентификационни данни за акаунти, регистри на обаждания, съдържание на съобщения, директории с контакти и детайли за административна конфигурация, използвани от ИТ екипите за управление на телефонните и видео системите на организацията. Тъй като RingCentral се използва предимно от бизнеси, а не от индивидуални потребители, хората, най-пряко засегнати в този тип инцидент, обикновено са служители на организациите клиенти, заедно с клиентите и партньорите, с които тези служители комуникират. Излагането на идентификационни данни често е най-непосредствено опасният резултат, тъй като повторно използвани пароли или изтекли токени за вход могат да позволят на атакуващите да проникнат в други свързани системи дълго след първоначалния теч.
Моделът на Shinyhunters: рансъмуер, изнудване и предишни жертви
Това твърдение не съществува изолирано. Shinyhunters е изградила репутация на публично назоваване на жертви от различни сектори и оказване на натиск върху тях чрез изтекли данни като лост за влияние — модел, видим в други скорошни случаи, за които групата е претендирала. Твърденият пробив на групата в Baker Distributing, един от най-големите дистрибутори на ОВК оборудване и оборудване за хранителни услуги в страната, според съобщенията е изложил приблизително 260 000 записа. В отделна и по-агресивна кампания групата надхвърли тихата кражба на данни, дефейсвайки портали за вход в училища, свързани с платформата Canvas, със съобщения за откуп, за да увеличи натиска върху жертвите. Разгледани заедно, тези случаи предполагат група, провеждаща продължителна кампания срещу редица организации, вместо да преследва единична, изолирана цел, а появата на RingCentral в досието на Darkfield се вписва в този по-широк модел.
Какво означава това за вас
Ако вашата организация използва RingCentral, най-полезният отговор в момента не е паника, а подготовка. Изтичане на данни в RingCentral, потвърдено или заявено, е напомняне, че контролите за сигурност на акаунтите имат по-голямо значение от инфраструктурата на всеки отделен доставчик. Администраторите трябва да прегледат активността при влизане за нещо необичайно, да потвърдят, че многофакторното удостоверяване е активирано за всички акаунти, и да подновят идентификационните данни за всички потребители с повишен административен достъп. Служителите, които използват една и съща парола за RingCentral и други услуги, трябва да я сменят навсякъде, където се появява, а не само на засегнатата платформа.
Също така си струва да сме наясно какво може и какво не може да направи VPN тук. VPN криптира вашата връзка и може да помогне за защита на данните при пренос или да предпази сърфирането ви от мрежово подслушване, но не прави нищо, за да обърне щетите, които вече са настъпили вътре в системите на компанията, преди данните да достигнат до вас. Ако идентификационни данни, регистри на обаждания или съдържание на съобщения вече са изтекли, VPN, работещ на вашето устройство след това, няма да „оттече“ тази информация или да я премахне от мястото, където е била публикувана. VPN услугите остават полезни като един слой от по-широка рутинна практика за сигурност, но те не са заместител на силни, уникални пароли, многофакторно удостоверяване и бързи действия, след като пробив стане известен.
Как да изпреварим следващото твърдение
Твърдението за изтичане на данни в RingCentral подчертава една по-широка истина: платформите за бизнес комуникации вече са директно в прицела на групи за изнудване като Shinyhunters, наред с дистрибутори, училища и други организации, които групата е атакувала преди. Независимо дали RingCentral потвърди пълния обхват на този инцидент, потребителите и ИТ администраторите печелят най-много, като действат сега, вместо да чакат официално потвърждение. Активирайте многофакторно удостоверяване навсякъде, където то все още не е активно, редовно одитирайте достъпа до акаунти, избягвайте повторното използване на пароли в бизнес инструментите и следете официалните комуникации на RingCentral за актуализации. Третирането на всяко достоверно твърдение за пробив като повод за бърза проверка на сигурността, а не като изолирана новинарска история, е най-надеждният начин да ограничите щетите следващия път, когато група като Shinyhunters назове нова жертва.




