Ένας δημόσιος φάκελος στην πλατφόρμα πληροφοριών απειλών Darkfield αναφέρει την RingCentral, Inc. ως θύμα της ομάδας εκβιαστών Shinyhunters, με την καταχώρηση να σημειώνει ότι δεδομένα που συνδέονται με την εταιρεία έχουν διαρρεύσει. Η RingCentral είναι ένας από τους μεγαλύτερους παρόχους επιχειρηματικών επικοινωνιών cloud στις Ηνωμένες Πολιτείες, προσφέροντας υπηρεσίες τηλεφωνίας, μηνυμάτων και βίντεο σε οργανισμούς όλων των κλάδων, γεγονός που καθιστά κάθε αξιόπιστο ισχυρισμό εναντίον της άξιο προσοχής, ακόμη και πριν επαληθευτεί κάθε λεπτομέρεια.

Τι ισχυρίζονται οι Shinyhunters ότι έκλεψαν από την RingCentral

Σύμφωνα με τον φάκελο του Darkfield, η καταχώρηση περιλαμβάνει την αρχική ανάρτηση διαρροής, ένα στιγμιότυπο οθόνης και πληροφορίες πλαισίου που συνδέουν το περιστατικό με άλλα θύματα της ίδιας ομάδας. Η καταχώρηση κατατάσσει την RingCentral στον κλάδο της Τεχνολογίας και επισημαίνει την υπόθεση ως "δεδομένα που διέρρευσαν", διατύπωση που χρησιμοποιούν οι παρακολουθητές πληροφοριών απειλών για να υποδείξουν ότι η ομάδα έχει δημοσιεύσει ή προσφέρει υλικό και όχι απλώς απείλησε να το κάνει. Όπως συνηθίζεται με τέτοιους φακέλους, το δημόσιο αρχείο δεν αναφέρει αναλυτικά κάθε αρχείο ή τύπο αρχείου που εμπλέκεται, και η RingCentral δεν έχει εκδώσει λεπτομερή δήλωση ειδικά για αυτόν τον ισχυρισμό μέχρι τη στιγμή που γράφεται αυτό το κείμενο. Το κενό μεταξύ ενός ισχυρισμού και μιας επιβεβαιωμένης, αναλυτικής παραβίασης είναι φυσιολογικό στα πρώτα στάδια αυτών των περιστατικών, και αξίζει να αντιμετωπίζουμε τον ισχυρισμό σοβαρά, διατηρώντας επιφυλάξεις ως προς την πλήρη έκτασή του.

Ποιοι επηρεάζονται και ποια δεδομένα κινδυνεύουν

Οι πλατφόρμες επιχειρηματικών επικοινωνιών βρίσκονται στο επίκεντρο των καθημερινών λειτουργιών ενός οργανισμού, γεγονός που τις καθιστά ελκυστικούς στόχους. Μια παραβίαση που αφορά μια εταιρεία όπως η RingCentral θα μπορούσε θεωρητικά να εκθέσει τα είδη δεδομένων που διαχειρίζονται αυτές οι πλατφόρμες: διαπιστευτήρια λογαριασμών, αρχεία καταγραφής κλήσεων, περιεχόμενο μηνυμάτων, καταλόγους επαφών και λεπτομέρειες διαχειριστικής διαμόρφωσης που χρησιμοποιούν οι ομάδες IT για τη διαχείριση των συστημάτων τηλεφωνίας και βίντεο ενός οργανισμού. Επειδή η RingCentral χρησιμοποιείται κυρίως από επιχειρήσεις και όχι από μεμονωμένους καταναλωτές, τα άτομα που επηρεάζονται πιο άμεσα σε αυτό το είδος περιστατικού είναι συνήθως υπάλληλοι οργανισμών-πελατών, μαζί με τους πελάτες και τους συνεργάτες με τους οποίους επικοινωνούν. Η έκθεση διαπιστευτηρίων είναι συχνά η πιο άμεσα επικίνδυνη έκβαση, καθώς οι επαναχρησιμοποιημένοι κωδικοί πρόσβασης ή τα εκτεθειμένα tokens σύνδεσης μπορούν να επιτρέψουν στους επιτιθέμενους να μετακινηθούν σε άλλα συνδεδεμένα συστήματα πολύ μετά την αρχική διαρροή.

Το μοτίβο των Shinyhunters: Λυτρισμικό, εκβιασμός και προηγούμενα θύματα

Ο ισχυρισμός αυτός δεν υφίσταται μεμονωμένα. Οι Shinyhunters έχουν δημιουργήσει ένα ιστορικό δημόσιας κατονομασίας θυμάτων σε διάφορους κλάδους και πίεσής τους με διαρρεύσαντα δεδομένα ως μοχλό πίεσης, ένα μοτίβο ορατό σε άλλες πρόσφατες περιπτώσεις που έχει διεκδικήσει η ομάδα. Η καταγγελλόμενη παραβίαση της Baker Distributing, ενός από τους μεγαλύτερους διανομείς εξοπλισμού HVAC και υπηρεσιών τροφίμων στη χώρα, φέρεται να εξέθεσε περίπου 260.000 εγγραφές. Σε μια ξεχωριστή και πιο επιθετική εκστρατεία, η ομάδα προχώρησε πέρα από την αθόρυβη κλοπή δεδομένων, παραμορφώνοντας πύλες σύνδεσης σχολείων που συνδέονται με την πλατφόρμα Canvas με μηνύματα λύτρων για να αυξήσει την πίεση στα θύματα. Αν εξεταστούν μαζί, αυτές οι περιπτώσεις υποδηλώνουν μια ομάδα που διεξάγει μια συνεχιζόμενη εκστρατεία εναντίον μιας σειράς οργανισμών και όχι έναν μεμονωμένο στόχο, και η εμφάνιση της RingCentral στον φάκελο του Darkfield ταιριάζει σε αυτό το ευρύτερο μοτίβο.

Τι σημαίνει αυτό για εσάς

Εάν ο οργανισμός σας χρησιμοποιεί το RingCentral, η πιο χρήσιμη αντίδραση αυτή τη στιγμή δεν είναι ο πανικός αλλά η προετοιμασία. Μια παραβίαση δεδομένων της RingCentral, επιβεβαιωμένη ή ισχυριζόμενη, υπενθυμίζει ότι οι έλεγχοι ασφαλείας λογαριασμών έχουν μεγαλύτερη σημασία από την υποδομή οποιουδήποτε μεμονωμένου προμηθευτή. Οι διαχειριστές θα πρέπει να ελέγξουν τη δραστηριότητα σύνδεσης για οτιδήποτε ασυνήθιστο, να επιβεβαιώσουν ότι ο έλεγχος ταυτότητας πολλαπλών παραγόντων είναι ενεργοποιημένος για όλους τους λογαριασμούς και να αλλάξουν τα διαπιστευτήρια για οποιονδήποτε χρήστη με αυξημένα δικαιώματα διαχείρισης. Οι εργαζόμενοι που επαναχρησιμοποιούν τον ίδιο κωδικό πρόσβασης για το RingCentral και άλλες υπηρεσίες θα πρέπει να τον αλλάξουν οπουδήποτε εμφανίζεται, όχι μόνο στην επηρεαζόμενη πλατφόρμα.

Αξίζει επίσης να είμαστε σαφείς σχετικά με το τι μπορεί και τι δεν μπορεί να κάνει ένα VPN εδώ. Ένα VPN κρυπτογραφεί τη σύνδεσή σας και μπορεί να βοηθήσει στην προστασία των δεδομένων κατά τη μεταφορά ή να προστατεύσει την περιήγησή σας από την παρακολούθηση σε επίπεδο δικτύου, αλλά δεν κάνει τίποτα για να αντιστρέψει τη ζημιά που έχει ήδη συμβεί μέσα στα συστήματα μιας εταιρείας πριν τα δεδομένα φτάσουν σε εσάς. Εάν τα διαπιστευτήρια, τα αρχεία καταγραφής κλήσεων ή το περιεχόμενο μηνυμάτων έχουν ήδη διαρρεύσει, ένα VPN που λειτουργεί στη συσκευή σας εκ των υστέρων δεν πρόκειται να "αναιρέσει" αυτή τη διαρροή ή να αφαιρέσει τις πληροφορίες από οπουδήποτε έχουν αναρτηθεί. Τα VPN παραμένουν χρήσιμα ως ένα στρώμα μιας ευρύτερης ρουτίνας ασφαλείας, αλλά δεν υποκαθιστούν τους ισχυρούς, μοναδικούς κωδικούς πρόσβασης, τον έλεγχο ταυτότητας πολλαπλών παραγόντων και την άμεση δράση μόλις γίνει γνωστή μια παραβίαση.

Προλάβετε τον επόμενο ισχυρισμό

Ο ισχυρισμός παραβίασης δεδομένων της RingCentral υπογραμμίζει μια ευρύτερη αλήθεια: οι πλατφόρμες επιχειρηματικών επικοινωνιών βρίσκονται πλέον στο στόχαστρο ομάδων εκβιαστών όπως οι Shinyhunters, παράλληλα με διανομείς, σχολεία και άλλους οργανισμούς που έχει στοχεύσει η ομάδα στο παρελθόν. Είτε η RingCentral επιβεβαιώσει είτε όχι την πλήρη έκταση αυτού του περιστατικού, οι χρήστες και οι διαχειριστές IT ωφελούνται περισσότερο αν ενεργήσουν τώρα αντί να περιμένουν την επίσημη επιβεβαίωση. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου δεν είναι ήδη ενεργός, ελέγχετε τακτικά την πρόσβαση στους λογαριασμούς, αποφύγετε την επαναχρησιμοποίηση κωδικών πρόσβασης σε επαγγελματικά εργαλεία και παρακολουθείτε τις επίσημες επικοινωνίες της RingCentral για ενημερώσεις. Η αντιμετώπιση κάθε αξιόπιστου ισχυρισμού παραβίασης ως αφορμής για έναν γρήγορο έλεγχο ασφαλείας, και όχι ως μια μεμονωμένη είδηση, είναι ο πιο αξιόπιστος τρόπος να περιορίσετε τη ζημιά την επόμενη φορά που μια ομάδα όπως οι Shinyhunters θα κατονομάσει ένα νέο θύμα.