Jediný telefonát, 1,6 milionu odhalených záznamů
Společnost RingCentral, která prodává cloudové podnikové telefonní systémy organizacím po celém světě, potvrdila, že došlo k odhalení zákaznických dat poté, co útočníci překonali její obranu prostřednictvím telefonického rozhovoru. Vyděračská skupina ShinyHunters tvrdí, že nepotřebovala zneužít žádnou softwarovou zranitelnost ani napsat jediný řádek škodlivého kódu. Místo toho skupina uvádí, že pomocí vishingu (hlasového phishingu) přesvědčila jediného zaměstnance, aby jim předal přístup potřebný k dosažení interních systémů.
Výsledkem bylo odhalení zhruba 1,6 milionu zákaznických záznamů, včetně jmen, e-mailových adres, fyzických adres a telefonních čísel. Pro společnost, jejíž celý obchodní model závisí na bezpečné komunikaci, je ironie zřejmá: k porušení nedošlo kvůli chybě v technologii RingCentral, ale kvůli rozhovoru.
Proč vishing obchází technickou obranu
To je hlavní ponaučení z porušení ochrany dat společnosti RingCentral prostřednictvím vishingu: žádný firewall, šifrovací standard ani systém detekce narušení nemůže zastavit zaměstnance, aby byl přesvědčen k něčemu, co považuje za legitimní. Útoky vishingem fungují tak, že se vydávají za důvěryhodné osoby, jako jsou pracovníci IT podpory, vedoucí pracovníci nebo dodavatelé, a vytvářejí pocit naléhavosti, který tlačí cíl k tomu, aby přeskočil běžné ověřovací kroky.
Společnosti běžně investují značné prostředky do oprav softwaru, monitorování sítí a šifrování dat v klidu i při přenosu. Tyto investice jsou důležité, ale nezabrání útočníkovi, který prostě zvedne telefon a položí sebevědomou, dobře připravenou otázku. Jakmile jediný zaměstnanec udělí přístup, ať už resetováním hesla, schválením žádosti o přihlášení nebo přenosem souboru, je útočník uvnitř perimetru a většina technické obrany je již obejita.
Proto bezpečnostní výzkumníci stále častěji označují sociální inženýrství za hlavní vektor narušení, před tradičními exploitami. Nevyžaduje nalezení zranitelnosti typu zero-day ani psaní vlastního malwaru. Vyžaduje pouze vědět, jak znít důvěryhodně.
Vzor ShinyHunters se stává povědomým
RingCentral není pro tuto skupinu ojedinělý případ. ShinyHunters si vybudovala pověst díky vyděračským kampaním, které se spoléhají na manipulaci s lidmi spíše než na prolomení kódu. Skupina se dříve přihlásila k odpovědnosti za útok na Addi.com, kolumbijskou finanční společnost, kde tvrdila, že ukradla 16 milionů finančních záznamů. Tyto incidenty dohromady naznačují opakovatelný postup: identifikovat společnost s cennými zákaznickými daty, zaměřit se na jediného zaměstnance prostřednictvím telefonického podvodu a využít získaný přístup k extrakci a výhrůžkám únikem velkého objemu záznamů.
Konzistentnost tohoto přístupu napříč různými odvětvími, od finančních služeb po podnikovou komunikaci, ukazuje, že ShinyHunters se nespoléhá na konkrétní technickou slabinu infrastruktury žádné společnosti. Spoléhá na skutečnost, že lidé mohou být pod správným tlakem přesvědčeni k obejití bezpečnostních postupů, o kterých vědí, že existují.
Co to znamená pro vás
Pokud jste zákazníkem RingCentral, vaše jméno, e-mailová adresa, fyzická adresa nebo telefonní číslo nyní může kolovat mezi útočníky, kteří se specializují na následné podvody. Tento druh odhalených kontaktních informací je často používán pro cílený phishing, pokusy o SIM swapping a schémata krádeže identity. Čtenáři, kteří chtějí praktický rozbor těchto rizik, včetně toho, jak SIM swapping funguje a jak chránit účty spojené s odhalenými osobními údaji, si mohou přečíst pokrytí porušení dat HDFC AMC, které prochází podobné kroky monitorování.
Pokud pracujete v IT, HR nebo zákaznické podpoře, porušení ochrany dat společnosti RingCentral prostřednictvím vishingu je připomínkou, že ověřovací postupy je třeba brát stejně vážně jako technické kontroly. Zaměstnanci by měli být školeni, aby nezávisle ověřovali jakoukoli žádost o přístup, resetování hesla nebo změny účtu, i když volající zní důvěryhodně nebo tvrdí naléhavost. Zpětné volání na známé, ověřené číslo, spíše než důvěřovat číslu na identifikaci volajícího, zůstává jednou z nejjednodušších a nejúčinnějších obran proti vishingu.
Také stojí za zmínku, že porušení zahrnující velké objemy zákaznických dat někdy vedou k hromadným žalobám a mimosoudním vyrovnáním, jak vidíme v důsledku porušení dat Krispy Kreme. Dotčení zákazníci RingCentral by si měli uchovávat záznamy o jakékoli podezřelé aktivitě spojené s jejich účty pro případ, že by byla dostupná podobná náprava.
Praktická doporučení
Sledujte svůj e-mail a telefon kvůli neočekávaným žádostem o resetování hesla nebo neznámým pokusům o přihlášení, zejména pokud máte účet RingCentral. Povolte vícefaktorové ověřování všude, kde je nabízeno, a vyhněte se schvalování jakéhokoli přihlášení nebo ověřovací žádosti, kterou jste osobně neiniciovali. Pokud obdržíte hovor, který tvrdí, že je od podpory RingCentral, zavěste a kontaktujte společnost přímo prostřednictvím jejích oficiálních kanálů, spíše než pokračovat v konverzaci. Pro organizace je toto porušení silným argumentem pro pravidelné školení o sociálním inženýrství a jasné, povinné ověřovací kroky předtím, než jakýkoli zaměstnanec udělí systémový přístup po telefonu. Porušení ochrany dat společnosti RingCentral prostřednictvím vishingu dokazuje, že jediný dobře umístěný telefonát může způsobit více škody než měsíce technických hackerských pokusů, a nejlepší obranou je pracovní síla, která ví, jak tento tlak rozpoznat a odolat mu.




