Veřejný spis na platformě Darkfield, zaměřené na zpravodajství o hrozbách, uvádí RingCentral, Inc. jako oběť, k níž se hlásí vyděračská skupina Shinyhunters, přičemž záznam poznamenává, že data spojená s touto společností unikla. RingCentral je jedním z největších poskytovatelů cloudových firemních komunikací ve Spojených státech, který organizacím napříč odvětvími nabízí telefonní, chatovací a videokonferenční služby, a proto si každé věrohodné tvrzení o útoku na něj zaslouží pečlivé sledování, i když ještě nebyly ověřeny všechny podrobnosti.

Co Shinyhunters tvrdí, že z RingCentral ukradli

Podle spisu na Darkfieldu záznam obsahuje původní příspěvek o úniku, snímek obrazovky a kontextové informace, které incident spojují s dalšími oběťmi téže skupiny. Položka zařazuje RingCentral do sektoru technologií a označuje případ jako „data unikla“ – takový jazyk používají týmy pro zpravodajství o hrozbách, aby naznačily, že skupina data zveřejnila či nabídla, nikoli pouze hrozila. Jak je u těchto spisů běžné, veřejný záznam neuvádí podrobný výčet všech typů souborů či záznamů a společnost RingCentral k tomuto tvrzení zatím nevydala žádné podrobné prohlášení. Takový rozpor mezi tvrzením a potvrzeným, detailně vyčísleným únikem je v počátečních fázích těchto incidentů běžný a je třeba brát tvrzení vážně, ale zároveň si ponechat odstup při posuzování jeho celkového rozsahu.

Koho se to týká a jaká data jsou ohrožena

Platformy pro firemní komunikaci stojí v centru každodenního provozu organizací, a právě proto jsou atraktivními cíli. Únik dat u společnosti, jako je RingCentral, by teoreticky mohl odhalit typy údajů, které tyto platformy zpracovávají: přihlašovací údaje, záznamy hovorů, obsah zpráv, firemní adresáře a konfigurační údaje pro správu, které používají IT týmy ke správě telefonních a videokonferenčních systémů organizace. Protože RingCentral využívají především firmy, nikoli jednotliví spotřebitelé, jsou v případě takového incidentu nejvíce dotčeni obvykle zaměstnanci klientských organizací a také zákazníci a partneři, se kterými tito zaměstnanci komunikují. Nejbezprostřednějším nebezpečím je často únik přihlašovacích údajů, protože opakovaně používaná hesla nebo odhalené přihlašovací tokeny mohou útočníkům umožnit proniknout do dalších propojených systémů ještě dlouho po původním úniku.

Vzorec skupiny Shinyhunters: ransomware, vydírání a předchozí oběti

Toto tvrzení neexistuje izolovaně. Shinyhunters si vybudovali pověst skupiny, která veřejně jmenuje oběti napříč sektory a vyvíjí na ně tlak pomocí uniklých dat jako páky, což je vzorec patrný i v dalších nedávných případech, k nimž se skupina přihlásila. Její údajný útok na Baker Distributing, jednoho z největších distributorů HVAC a gastronomického vybavení v zemi, měl údajně odhalit přibližně 260 000 záznamů. V samostatné a agresivnější kampani se skupina zcela odklonila od tiché krádeže dat a zneužila školní přihlašovací portály napojené na platformu Canvas, na které umístila výkupné, aby zvýšila tlak na oběti. Když se na tyto případy podíváme společně, naznačují, že skupina vede trvalou kampaň proti celé řadě organizací, nikoli že by se zaměřila na jediný izolovaný cíl, a záznam o RingCentral ve spisu Darkfieldu do tohoto širšího vzorce zapadá.

Co to znamená pro vás

Pokud vaše organizace používá RingCentral, nejužitečnější reakcí v tuto chvíli není panika, ale příprava. Únik dat společnosti RingCentral, potvrzený nebo jen tvrzený, je připomínkou, že na zabezpečení účtů záleží více než na infrastruktuře jediného dodavatele. Správci by měli zkontrolovat přihlašovací aktivitu a hledat cokoli neobvyklého, ověřit, že je pro všechny účty zapnutá vícefaktorová autentizace, a obměnit přihlašovací údaje u všech uživatelů s vyššími administrátorskými právy. Zaměstnanci, kteří používají stejné heslo pro RingCentral i další služby, by si ho měli změnit všude, kde ho používají, nejen na dotčené platformě.

Je také dobré si ujasnit, co zde VPN může a nemůže udělat. VPN šifruje vaše připojení a může pomoci chránit data během přenosu nebo skrýt vaši aktivitu před odposlechem na síťové úrovni, ale nedokáže zvrátit škody, které již vznikly uvnitř firemních systémů, než se data dostala k vám. Pokud již unikly přihlašovací údaje, záznamy hovorů nebo obsah zpráv, následné spuštění VPN na vašem zařízení tyto informace nevrátí zpět ani je neodstraní z míst, kde byly zveřejněny. VPN zůstávají užitečné jako jedna vrstva širší bezpečnostní rutiny, ale nenahrazují silná a jedinečná hesla, vícefaktorovou autentizaci a rychlou reakci, jakmile je únik znám.

Jak zůstat o krok napřed před dalším oznámením

Tvrzení o úniku dat společnosti RingCentral podtrhuje širší skutečnost: platformy pro firemní komunikaci se nyní ocitají pevně v hledáčku vyděračských skupin, jako jsou Shinyhunters, spolu s distributory, školami a dalšími organizacemi, na které se tato skupina v minulosti zaměřila. Ať už RingCentral potvrdí plný rozsah tohoto incidentu, nebo ne, uživatelé a správci IT získají nejvíce tím, že začnou jednat hned, místo aby čekali na oficiální potvrzení. Aktivujte vícefaktorovou autentizaci všude, kde ještě není zapnutá, pravidelně kontrolujte přístup k účtům, vyhněte se opakovanému používání hesel napříč firemními nástroji a sledujte oficiální komunikaci RingCentral kvůli aktualizacím. Zacházet s každým věrohodným tvrzením o úniku jako s podnětem k rychlé bezpečnostní kontrole, a ne jako s ojedinělou zprávou, je nejspolehlivější způsob, jak omezit škody, až si příště skupina jako Shinyhunters vyhlédne novou oběť.