Yksi puhelu, 1,6 miljoonaa tietuetta paljastui

RingCentral, yritys joka myy pilvipohjaisia yrityspuhelinjärjestelmiä organisaatioille ympäri maailmaa, on vahvistanut, että asiakastietoja altistui, kun hyökkääjät puhuivat tiensä puolustuksen ohi. Kiristysryhmä ShinyHunters väittää, ettei sen tarvinnut hyödyntää mitään ohjelmistohaavoittuvuutta tai kirjoittaa yhtäkään riviä haitallista koodia. Sen sijaan ryhmä kertoo äänihuijanneensa yhtä työntekijää, suostutellen tämän luovuttamaan pääsyn, jota tarvittiin sisäisiin järjestelmiin.

Lopputuloksena altistui noin 1,6 miljoonaa asiakastietuetta, mukaan lukien nimet, sähköpostiosoitteet, fyysiset osoitteet ja puhelinnumerot. Yritykselle, jonka koko liiketoimintamalli perustuu turvalliseen viestintään, ironia on vaikea ohittaa: tietomurto ei johtunut RingCentralin teknologian viasta, vaan keskustelusta.

Miksi äänihuijaus ohittaa tekniset puolustukset

Tämä on RingCentralin äänihuijaus-tietomurron keskeinen opetus: mikään palomuuri, salausstandardi tai tunkeutumisen havaitsemisjärjestelmä ei voi estää työntekijää suostumasta johonkin, jota hän uskoo olevan oikeutettua. Vishing-hyökkäykset toimivat esiintymällä luotettuina henkilöinä, kuten IT-tukihenkilöstönä, johtajina tai toimittajina, ja luomalla kiireen tunnun, joka painostaa kohdetta ohittamaan normaalit vahvistusvaiheet.

Yritykset investoivat rutiininomaisesti paljon ohjelmistojen päivittämiseen, verkkojen valvontaan ja tietojen salaamiseen sekä levossa että siirrossa. Nämä investoinnit ovat tärkeitä, mutta ne eivät tee mitään hyökkääjälle, joka yksinkertaisesti nostaa luurin ja esittää itsevarman, hyvin valmistautuneen kysymyksen. Kun yksittäinen työntekijä myöntää pääsyn, oli se sitten salasanan nollaaminen, kirjautumispyynnön hyväksyminen tai tiedoston siirtäminen, hyökkääjä on jo muurin sisäpuolella, ja useimmat tekniset puolustukset on jo ohitettu.

Tästä syystä tietoturvatutkijat kuvaavat yhä useammin sosiaalista manipulointia yleisimmäksi tietomurtovektoriksi, ohittaen perinteiset hyväksikäytöt. Se ei vaadi nollapäivä-haavoittuvuuden löytämistä tai räätälöidyn haittaohjelman kirjoittamista. Se vaatii vain sen, että osaa kuulostaa uskottavalta.

ShinyHuntersin toimintamalli alkaa olla tuttu

RingCentral ei ole yksittäistapaus tälle ryhmälle. ShinyHunters on rakentanut maineensa kiristyskampanjoilla, jotka perustuvat ihmisten manipuloimiseen koodin rikkomisen sijaan. Ryhmä on aiemmin ottanut vastuun hyökkäyksestä Addi.com:iin, kolumbialaiseen rahoituspalveluyritykseen, jossa sen väitetään varastaneen 16 miljoonaa taloustietuetta. Yhdessä nämä tapaukset viittaavat toistettavaan toimintamalliin: tunnista yritys, jolla on arvokasta asiakasdataa, kohdista yksi työntekijä puhelinpohjaisen petoksen avulla, ja käytä saatua pääsyä suurten tietomäärien poimimiseen ja vuotamisella uhkaamiseen.

Tämän lähestymistavan johdonmukaisuus eri toimialoilla, rahoituspalveluista yritysviestintään, osoittaa, ettei ShinyHunters luota minkään yksittäisen yrityksen infrastruktuurin tiettyyn tekniseen heikkouteen. Se luottaa siihen, että ihmiset, oikean paineen alla, voidaan puhua ohittamaan tietoturvamenettelyt, joiden he tietävät olevan olemassa.

Mitä tämä tarkoittaa sinulle

Jos olet RingCentralin asiakas, nimesi, sähköpostiosoitteesi, fyysinen osoitteesi tai puhelinnumerosi saattaa nyt kiertää hyökkääjien hallussa, jotka ovat erikoistuneet jatkopetoksiin. Tällaista altistunutta yhteystietoa käytetään usein kohdennettuihin kalasteluihin, SIM-vaihto-yrityksiin ja identiteettivarkausjärjestelmiin. Lukijat, jotka haluavat käytännönläheisen katsauksen näistä riskeistä, mukaan lukien miten SIM-vaihto toimii ja miten suojata tilejä, jotka on sidottu altistuneisiin henkilötietoihin, voivat tutustua HDFC AMC -tietomurron käsittelyyn, joka käy läpi samankaltaisia seurantatoimia.

Jos työskentelet IT-, HR- tai asiakastukitehtävissä, RingCentralin äänihuijaus-tietomurto on muistutus siitä, että vahvistusmenettelyihin on suhtauduttava yhtä vakavasti kuin teknisiin hallintakeinoihin. Työntekijöille tulisi kouluttaa, että heidän on itsenäisesti vahvistettava kaikki pääsy-, salasanan nollaus- tai tilimuutospyynnöt, vaikka soittaja kuulostaisi oikeutetulta tai väittäisi asian olevan kiireellinen. Takaisinsoitto tunnettuun, vahvistettuun numeroon sen sijaan, että luottaisi soittajan tunnuksessa näkyvään numeroon, on edelleen yksi yksinkertaisimmista ja tehokkaimmista puolustuksista vishingiä vastaan.

On myös syytä huomata, että tietomurrot, joissa altistuu suuria määriä asiakastietoja, johtavat joskus myöhemmin ryhmäkanteiden sovintoratkaisuihin, kuten on nähty Krispy Kreme -tietomurron jälkimainingeissa. RingCentralin asiakkaiden, joita asia koskee, tulisi säilyttää tiedot kaikesta epäilyttävästä toiminnasta, joka liittyy heidän tileihinsä, siltä varalta että vastaava korjaus tulee saataville.

Toimenpiteet käytäntöön

Seuraa sähköpostiasi ja puhelintasi odottamattomien salasanan nollauspyyntöjen tai tuntemattomien kirjautumisyritysten varalta, erityisesti jos sinulla on RingCentral-tili. Ota monivaiheinen tunnistautuminen käyttöön siellä, missä sitä tarjotaan, ja vältä hyväksymästä mitään kirjautumis- tai vahvistuspyyntöä, jota et ole itse aloittanut. Jos saat puhelun, jossa väitetään olevan RingCentralin tuki, lopeta puhelu ja ota yhteyttä yritykseen suoraan sen virallisten kanavien kautta sen sijaan että jatkaisit keskustelua. Organisaatioille tämä tietomurto on vahva peruste säännölliselle sosiaalisen manipuloinnin koulutukselle ja selkeille, pakollisille vahvistusvaiheille ennen kuin kukaan työntekijä myöntää järjestelmäpääsyn puhelimitse. RingCentralin äänihuijaus-tietomurto osoittaa, että yksi hyvin kohdennettu puhelu voi tehdä enemmän vahinkoa kuin kuukausien tekniset hakkerointiyritykset, ja paras puolustus on työvoima, joka osaa tunnistaa ja vastustaa sellaista painetta.