Ένα Μόνο Τηλεφώνημα, 1,6 Εκατομμύρια Αρχεία Εκτεθειμένα

Η RingCentral, μια εταιρεία που πουλά επιχειρηματικά τηλεφωνικά συστήματα που βασίζονται στο cloud σε οργανισμούς παγκοσμίως, επιβεβαίωσε ότι εκτέθηκαν δεδομένα πελατών αφού οι επιτιθέμενοι κατάφεραν να παρακάμψουν τις άμυνές της μέσω συνομιλίας. Η ομάδα εκβιασμού ShinyHunters ισχυρίζεται ότι δεν χρειάστηκε να εκμεταλλευτεί καμία ευπάθεια λογισμικού ή να γράψει ούτε μία γραμμή κακόβουλου κώδικα. Αντίθετα, η ομάδα δηλώνει ότι εξαπάτησε μέσω φωνητικού phishing έναν μόνο υπάλληλο, πείθοντάς τον να παραδώσει την πρόσβαση που χρειαζόταν για να φτάσει στα εσωτερικά συστήματα.

Το αποτέλεσμα ήταν η έκθεση περίπου 1,6 εκατομμυρίων αρχείων πελατών, συμπεριλαμβανομένων ονομάτων, διευθύνσεων ηλεκτρονικού ταχυδρομείου, φυσικών διευθύνσεων και αριθμών τηλεφώνου. Για μια εταιρεία της οποίας ολόκληρο το επιχειρηματικό μοντέλο εξαρτάται από τις ασφαλείς επικοινωνίες, η ειρωνεία είναι δύσκολο να μην παρατηρηθεί: η παραβίαση δεν προήλθε από ελάττωμα στην τεχνολογία της RingCentral, αλλά από μια συνομιλία.

Γιατί Το Φωνητικό Phishing Παρακάμπτει Τις Τεχνικές Άμυνες

Αυτό είναι το βασικό μάθημα από την παραβίαση φωνητικού phishing της RingCentral: κανένα τείχος προστασίας, πρότυπο κρυπτογράφησης ή σύστημα ανίχνευσης εισβολής δεν μπορεί να σταματήσει έναν υπάλληλο από το να πειστεί να κάνει κάτι που πιστεύει ότι είναι νόμιμο. Οι επιθέσεις vishing λειτουργούν υποδυόμενες αξιόπιστα πρόσωπα, όπως προσωπικό υποστήριξης IT, στελέχη ή προμηθευτές, και δημιουργώντας μια αίσθηση επείγοντος που πιέζει τον στόχο να παραλείψει τα κανονικά βήματα επαλήθευσης.

Οι εταιρείες συνήθως επενδύουν σημαντικά στην επιδιόρθωση λογισμικού, την παρακολούθηση δικτύων και την κρυπτογράφηση δεδομένων σε κατάσταση ηρεμίας και κατά τη μεταφορά. Αυτές οι επενδύσεις έχουν σημασία, αλλά δεν κάνουν τίποτα για να σταματήσουν έναν επιτιθέμενο που απλώς σηκώνει το τηλέφωνο και κάνει μια σίγουρη, καλά προετοιμασμένη ερώτηση. Μόλις ένας μόνο υπάλληλος παραχωρήσει πρόσβαση, είτε επαναφέροντας έναν κωδικό πρόσβασης, εγκρίνοντας ένα αίτημα σύνδεσης ή μεταφέροντας ένα αρχείο, ο επιτιθέμενος είναι μέσα στην περίμετρο και οι περισσότερες τεχνικές άμυνες έχουν ήδη παρακαμφθεί.

Γι' αυτό οι ερευνητές ασφαλείας περιγράφουν ολοένα και περισσότερο την κοινωνική μηχανική ως τον κορυφαίο φορέα παραβίασης, μπροστά από τις παραδοσιακές εκμεταλλεύσεις. Δεν απαιτεί την εύρεση μιας ευπάθειας zero-day ή τη συγγραφή προσαρμοσμένου κακόβουλου λογισμικού. Απαιτεί μόνο να ξέρει κανείς πώς να ακούγεται αξιόπιστος.

Το Μοτίβο Της ShinyHunters Γίνεται Οικείο

Η RingCentral δεν είναι μεμονωμένη περίπτωση για αυτήν την ομάδα. Η ShinyHunters έχει χτίσει φήμη για εκστρατείες εκβιασμού που βασίζονται στη χειραγώγηση ανθρώπων παρά στη διάρρηξη κώδικα. Η ομάδα είχε προηγουμένως αναλάβει την ευθύνη για μια επίθεση στην Addi.com, μια κολομβιανή εταιρεία χρηματοοικονομικών υπηρεσιών, όπου ισχυρίστηκε ότι έκλεψε 16 εκατομμύρια οικονομικά αρχεία. Συνολικά, αυτά τα περιστατικά υποδηλώνουν ένα επαναλαμβανόμενο σενάριο: εντοπισμός μιας εταιρείας με πολύτιμα δεδομένα πελατών, στόχευση ενός μόνο υπαλλήλου μέσω τηλεφωνικής εξαπάτησης και χρήση της αποκτηθείσας πρόσβασης για εξαγωγή και απειλή διαρροής μεγάλου όγκου αρχείων.

Η συνέπεια αυτής της προσέγγισης σε διαφορετικούς κλάδους, από τις χρηματοοικονομικές υπηρεσίες έως τις επιχειρηματικές επικοινωνίες, δείχνει ότι η ShinyHunters δεν βασίζεται σε μια συγκεκριμένη τεχνική αδυναμία στην υποδομή καμίας εταιρείας. Βασίζεται στο γεγονός ότι οι άνθρωποι, υπό τη σωστή πίεση, μπορούν να πειστούν να παρακάμψουν διαδικασίες ασφαλείας που ξέρουν ότι υπάρχουν.

Τι Σημαίνει Αυτό Για Εσάς

Εάν είστε πελάτης της RingCentral, το όνομά σας, η διεύθυνση ηλεκτρονικού ταχυδρομείου, η φυσική διεύθυνση ή ο αριθμός τηλεφώνου σας μπορεί τώρα να κυκλοφορούν μεταξύ επιτιθέμενων που ειδικεύονται σε επακόλουθη απάτη. Αυτό το είδος εκτεθειμένων στοιχείων επικοινωνίας χρησιμοποιείται συχνά για στοχευμένο phishing, απόπειρες SIM-swapping και σχήματα κλοπής ταυτότητας. Οι αναγνώστες που θέλουν μια πρακτική ανάλυση αυτών των κινδύνων, συμπεριλαμβανομένου του πώς λειτουργεί το SIM-swapping και πώς να προστατεύσουν λογαριασμούς που συνδέονται με εκτεθειμένα προσωπικά δεδομένα, μπορούν να εξετάσουν την κάλυψη της παραβίασης δεδομένων HDFC AMC, η οποία αναλύει παρόμοια βήματα παρακολούθησης.

Εάν εργάζεστε σε IT, HR ή υποστήριξη πελατών, η παραβίαση φωνητικού phishing της RingCentral είναι μια υπενθύμιση ότι οι διαδικασίες επαλήθευσης πρέπει να αντιμετωπίζονται εξίσου σοβαρά με τους τεχνικούς ελέγχους. Οι υπάλληλοι θα πρέπει να εκπαιδεύονται να επαληθεύουν ανεξάρτητα οποιοδήποτε αίτημα για πρόσβαση, επαναφορά κωδικών ή αλλαγές λογαριασμού, ακόμη και όταν ο καλών ακούγεται νόμιμος ή ισχυρίζεται επείγον. Μια επιστροφή κλήσης σε έναν γνωστό, επαληθευμένο αριθμό, αντί να εμπιστεύονται τον αριθμό στην αναγνώριση κλήσης, παραμένει μια από τις απλούστερες και πιο αποτελεσματικές άμυνες κατά του vishing.

Αξίζει επίσης να σημειωθεί ότι οι παραβιάσεις που αφορούν μεγάλο όγκο δεδομένων πελατών μερικές φορές οδηγούν σε συλλογικές αγωγές αργότερα, όπως φάνηκε μετά την παραβίαση δεδομένων Krispy Kreme. Οι επηρεαζόμενοι πελάτες της RingCentral θα πρέπει να κρατούν αρχεία οποιασδήποτε ύποπτης δραστηριότητας που σχετίζεται με τους λογαριασμούς τους σε περίπτωση που διατεθεί παρόμοια αποκατάσταση.

Πρακτικά Συμπεράσματα

Παρακολουθήστε το email και το τηλέφωνό σας για απροσδόκητα αιτήματα επαναφοράς κωδικού ή άγνωστες απόπειρες σύνδεσης, ειδικά αν έχετε λογαριασμό RingCentral. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται και αποφύγετε να εγκρίνετε οποιοδήποτε αίτημα σύνδεσης ή επαλήθευσης που δεν ξεκινήσατε εσείς προσωπικά. Αν λάβετε κλήση που ισχυρίζεται ότι είναι από την υποστήριξη της RingCentral, κλείστε και επικοινωνήστε με την εταιρεία απευθείας μέσω των επίσημων καναλιών της αντί να συνεχίσετε τη συνομιλία. Για τους οργανισμούς, αυτή η παραβίαση είναι ένα ισχυρό επιχείρημα για τακτική εκπαίδευση σε θέματα κοινωνικής μηχανικής και σαφή, υποχρεωτικά βήματα επαλήθευσης πριν από οποιονδήποτε υπάλληλο παραχωρήσει πρόσβαση σε σύστημα μέσω τηλεφώνου. Η παραβίαση φωνητικού phishing της RingCentral αποδεικνύει ότι ένα μόνο καλά τοποθετημένο τηλεφώνημα μπορεί να προκαλέσει περισσότερη ζημιά από μήνες τεχνικών προσπαθειών παραβίασης, και η καλύτερη άμυνα είναι ένα εργατικό δυναμικό που ξέρει πώς να αναγνωρίζει και να αντιστέκεται σε αυτή την πίεση.