Uhkaitetopalvelu Darkfieldin julkinen tietue listaa RingCentral, Inc:n Shinyhunters-kiristysryhmän väittämäksi uhriksi, ja merkinnässä todetaan, että yritykseen liittyviä tietoja on vuodettu. RingCentral on yksi Yhdysvaltojen suurimmista pilvipohjaisten yritysviestintäratkaisujen tarjoajista, joka tarjoaa puhelin-, viestintä- ja videopalveluita eri toimialojen organisaatioille, minkä vuoksi mitä tahansa uskottavaa väitettä sitä vastaan on syytä seurata tarkasti, vaikka kaikkia yksityiskohtia ei olisikaan vielä varmistettu.
Mitä Shinyhunters väittää varastaneensa RingCentralilta
Darkfield-tietueen mukaan listaus sisältää alkuperäisen vuotoviestin, kuvakaappauksen sekä taustatietoja, jotka yhdistävät tapauksen muihin samaan ryhmään liittyviin uhreihin. Merkintä luokittelee RingCentralin teknologiasektorille ja merkitsee tapauksen tietovuodetuksi – ilmaisu, jota uhkaiteseurannan ammattilaiset käyttävät osoittaakseen, että ryhmä on julkaissut tai tarjonnut aineistoa eikä pelkästään uhannut tehdä niin. Kuten tällaisissa tietueissa on tavallista, julkinen tieto ei erittele kaikkia tiedosto- tai tietuetyyppejä, eikä RingCentral ole tätä kirjoitettaessa antanut yksityiskohtaista lausuntoa juuri tästä väitteestä. Väitteen ja vahvistetun, eritellyn tietomurron välinen kuilu on tavanomainen tällaisten tapausten alkuvaiheessa, ja väite on syytä ottaa vakavasti samalla kun pidättäydytään arvioimasta sen koko laajuutta.
Keitä vaikutukset koskevat ja mitkä tiedot ovat vaarassa
Yritysviestintäalustat ovat organisaation päivittäisen toiminnan ytimessä, minkä vuoksi ne ovat houkuttelevia kohteita. RingCentralin kaltaista yritystä koskeva tietomurto voisi teoriassa paljastaa sellaisia tietoja, joita nämä alustat käsittelevät: käyttäjätunnuksia, puhelulokeja, viestisisältöä, yhteystietoluetteloita sekä IT-tiimien käyttämiä hallinnollisia konfiguraatiotietoja, joilla hallitaan organisaation puhelin- ja videojärjestelmiä. Koska RingCentralia käyttävät ensisijaisesti yritykset yksittäisten kuluttajien sijaan, tällaisessa tapauksessa suorimmin vaikutuksen kohteeksi joutuvat tyypillisesti asiakasorganisaatioiden työntekijät sekä ne asiakkaat ja kumppanit, joiden kanssa he viestivät. Käyttäjätunnusten paljastuminen on usein välittömästi vaarallisin seuraus, sillä uudelleenkäytetyt salasanat tai paljastuneet kirjautumistunnukset voivat antaa hyökkääjille mahdollisuuden siirtyä muihin yhdistettyihin järjestelmiin kauan alkuperäisen vuodon jälkeen.
Shinyhuntersin toimintamalli: kiristyshaittaohjelmat, kiristys ja aiemmat uhrit
Tämä väite ei esiinny tyhjiössä. Shinyhunters on luonut mainetta nimittämällä julkisesti uhreja eri sektoreilta ja painostamalla heitä vuodetulla tiedolla vipuvoimana, ja sama kaava näkyy muissa viimeaikaisissa tapauksissa, jotka ryhmä on ottanut nimiinsä. Ryhmän väitetty Baker Distributingin tietomurto, joka on yksi maan suurimmista LVI- ja foodservice-laitteiden jakelijoista, paljasti raporttien mukaan noin 260 000 tietuetta. Erillisessä ja aggressiivisemmassa kampanjassa ryhmä siirtyi täysin hiljaisen tietovarkauden ohi ja turmeli koulujen Canvas-alustaan liittyviä kirjautumisportaaleja kiristysviesteillä lisätäkseen painetta uhreihin. Yhdessä tarkasteltuna nämä tapaukset viittaavat siihen, että ryhmä toteuttaa jatkuvaa kampanjaa useita organisaatioita vastaan eikä pyri vain yhteen erilliseen kohteeseen, ja RingCentralin esiintyminen Darkfieldin tietueessa sopii tähän laajempaan kaavaan.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi käyttää RingCentralia, hyödyllisin reaktio juuri nyt ei ole paniikki, vaan valmistautuminen. RingCentralin tietomurto – vahvistettu tai väitetty – on muistutus siitä, että tiliturvallisuuden hallintakeinoilla on enemmän merkitystä kuin minkään yksittäisen toimittajan infrastruktuurilla. Järjestelmänvalvojien tulisi tarkistaa kirjautumistapahtumat epätavallisen toiminnan varalta, varmistaa, että monivaiheinen todennus on käytössä kaikilla tileillä, ja vaihtaa tunnukset niille käyttäjille, joilla on korotetut hallintaoikeudet. Työntekijöiden, jotka käyttävät samaa salasanaa RingCentralissa ja muissa palveluissa, tulee vaihtaa se kaikkialla, missä se esiintyy, ei vain vaikutuksen kohteena olevalla alustalla.
On myös syytä selventää, mitä VPN voi ja ei voi tässä tilanteessa tehdä. VPN salaa yhteytesi ja voi auttaa suojaamaan siirrettävää dataa tai estämään verkotason salakuuntelua, mutta se ei mitenkään korjaa vahinkoa, joka on jo tapahtunut yrityksen järjestelmissä ennen kuin tiedot päätyivät sinulle. Jos käyttäjätunnukset, puhelulokit tai viestisisältö on jo vuodettu, laitteellasi myöhemmin käynnistetty VPN ei peruuta vuotoa tai poista tietoja sieltä, minne ne on asetettu. VPN:t ovat edelleen hyödyllisiä osana laajempaa turvallisuusrutiinia, mutta ne eivät korvaa vahvoja, yksilöllisiä salasanoja, monivaiheista todennusta ja ripeää toimintaa, kun tietomurto tulee ilmi.
Pysy edellä seuraavaa väitettä
RingCentralin tietomurtoväite korostaa laajempaa tosiasiaa: yritysviestintäalustat ovat nyt suoraan Shinyhuntersin kaltaisten kiristysryhmien tähtäimessä yhdessä jakelijoiden, koulujen ja muiden organisaatioiden kanssa, joita ryhmä on aiemmin kohdistanut. Riippumatta siitä, vahvistaako RingCentral tämän tapauksen koko laajuuden vai ei, käyttäjät ja IT-järjestelmänvalvojat hyötyvät eniten toimimalla nyt virallisen vahvistuksen odottamisen sijaan. Ota monivaiheinen todennus käyttöön kaikkialla, missä se ei vielä ole aktiivinen, tarkasta tilien käyttöoikeudet säännöllisesti, vältä salasanojen uudelleenkäyttöä eri yritystyökaluissa ja seuraa RingCentralin virallista viestintää päivitysten varalta. Jokaista uskottavaa tietomurtoväitettä ei kannata käsitellä pelkkänä uutisena, vaan kehotuksena nopeaan turvallisuustarkastukseen. Tämä on luotettavin tapa rajoittaa vahinkoja, kun seuraavan kerran Shinyhuntersin kaltainen ryhmä nimeää uuden uhrin.




