Едно телефонно обаждане, 1,6 милиона изложени записа
RingCentral, компания, която продава облачни бизнес телефонни системи на организации по целия свят, потвърди, че клиентски данни са били изложени, след като атакуващи са си проправили път през защитите ѝ чрез разговори. Групата за изнудване ShinyHunters твърди, че не е трябвало да експлоатира софтуерна уязвимост или да напише нито един ред злонамерен код. Вместо това групата казва, че е извършила вишинг (гласфишинг) срещу един-единствен служител, убеждавайки този човек да предаде достъпа, необходим за достигане до вътрешните системи.
Резултатът е излагане на приблизително 1,6 милиона клиентски записа, включително имена, имейл адреси, физически адреси и телефонни номера. За компания, чийто цял бизнес модел зависи от сигурните комуникации, иронията е трудно да бъде пропусната: пробивът не дойде от недостатък в технологията на RingCentral, а от един разговор.
Защо вишингът заобикаля техническите защити
Това е основният урок от пробива във RingCentral чрез вишинг: нито една защитна стена, стандарт за криптиране или система за откриване на прониквания не може да спре служител да бъде убеден да направи нещо, което смята за легитимно. Вишинг атаките работят, като се представят за доверени фигури като ИТ персонал, ръководители или доставчици, и създават чувство за спешност, което притиска жертвата да пропусне нормалните стъпки за проверка.
Компаниите рутинно инвестират сериозно в кръпки за софтуер, мониторинг на мрежи и криптиране на данни в покой и при предаване. Тези инвестиции имат значение, но не правят нищо, за да спрат атакуващ, който просто вдига телефона и задава уверен, добре подготвен въпрос. След като един-единствен служител предостави достъп, независимо дали чрез нулиране на парола, одобряване на заявка за влизане или прехвърляне на файл, атакуващият е вътре в периметъра и повечето технически защити вече са заобиколени.
Ето защо изследователите по сигурността все по-често описват социалното инженерство като основен вектор за пробиви, изпреварващ традиционните експлойти. То не изисква откриване на уязвимост от тип "zero-day" или писане на персонализиран зловреден софтуер. Изисква само да знаеш как да звучиш правдоподобно.
Моделът на ShinyHunters става познат
RingCentral не е изолиран случай за тази група. ShinyHunters изгради репутация за кампании за изнудване, които разчитат на манипулиране на хора, а не на разбиване на код. Групата по-рано пое отговорност за атака срещу Addi.com, колумбийска компания за финансови услуги, където твърди, че е откраднала 16 милиона финансови записа. Взети заедно, тези инциденти предполагат повтаряем сценарий: идентифициране на компания с ценни клиентски данни, насочване към един-единствен служител чрез телефонна измама и използване на получения достъп за извличане и заплашване с изтичане на големи обеми записи.
Постоянството на този подход в различни индустрии, от финансови услуги до бизнес комуникации, показва, че ShinyHunters не разчита на конкретна техническа слабост в инфраструктурата на която и да е компания. Тя разчита на факта, че хората, под правилния натиск, могат да бъдат убедени да заобиколят процедурите за сигурност, за които знаят, че съществуват.
Какво означава това за вас
Ако сте клиент на RingCentral, вашето име, имейл адрес, физически адрес или телефонен номер може вече да циркулират сред атакуващи, специализирани в последващи измами. Този вид изложена контактна информация често се използва за целенасочен фишинг, опити за SIM суапинг и схеми за кражба на самоличност. Читателите, които искат практическо разяснение на тези рискове, включително как работи SIM суапингът и как да защитят акаунти, свързани с изложени лични данни, могат да разгледат материала за пробива в HDFC AMC, който представя подобни стъпки за мониторинг.
Ако работите в ИТ, Човешки ресурси или поддръжка на клиенти, пробивът във RingCentral чрез вишинг е напомняне, че процедурите за проверка трябва да се третират със същата сериозност като техническите контроли. Служителите трябва да бъдат обучени самостоятелно да проверяват всяка заявка за достъп, нулиране на пароли или промени в акаунти, дори когато обаждащият се звучи легитимно или твърди, че има спешност. Обратно обаждане на известен, проверен номер, вместо доверяване на номера на телефонния определител, остава една от най-простите и ефективни защити срещу вишинг.
Също така си струва да се отбележи, че пробиви, включващи големи обеми клиентски данни, понякога водят до колективни искове в последствие, както се видя в следствията от пробива в Krispy Kreme. Засегнатите клиенти на RingCentral трябва да пазят записи за всяка подозрителна дейност, свързана с техните акаунти, в случай че подобно обезщетение стане налично.
Практически препоръки
Следете имейла и телефона си за неочаквани заявки за нулиране на пароли или непознати опити за влизане, особено ако имате акаунт в RingCentral. Активирайте многофакторно удостоверяване там, където се предлага, и избягвайте да одобрявате каквото и да е влизане или заявка за проверка, която не сте инициирали лично. Ако получите обаждане, което твърди, че е от поддръжката на RingCentral, затворете и се свържете директно с компанията през официалните ѝ канали, вместо да продължите разговора. За организациите този пробив е силен аргумент за редовно обучение по социално инженерство и ясни, задължителни стъпки за проверка, преди който и да е служител да предостави системен достъп по телефона. Пробивът във RingCentral чрез вишинг доказва, че едно добре поставено телефонно обаждане може да причини повече щети от месеци технически хакерски опити, и най-добрата защита е работна сила, която знае как да разпознае и устои на този натиск.




