Javni dosje na platformi za prijetnje obavještajnim podacima Darkfield navodi RingCentral, Inc. kao žrtvu iznuđivačke skupine Shinyhunters, uz napomenu da su podaci povezani s tvrtkom procurili. RingCentral je jedan od najvećih pružatelja poslovnih komunikacija u oblaku u Sjedinjenim Državama, koji nudi telefonske, poruke i video usluge organizacijama u različitim industrijama, zbog čega svaku vjerodostojnu tvrdnju protiv njega valja pomno pratiti i prije nego što se potvrde svi detalji.

Što Shinyhunters tvrdi da je ukrao od RingCentrala

Prema Darkfield dosjeu, unos uključuje izvornu objavu o curenju, snimku zaslona i kontekstualne informacije koje incident povezuju s drugim žrtvama povezanima s istom skupinom. Unos svrstava RingCentral u tehnološki sektor i označava slučaj kao "podaci procurili", terminologijom koju pratitelji prijetnji koriste kako bi naznačili da je skupina objavila ili ponudila materijal, a ne samo zaprijetila time. Kao što je uobičajeno s ovim dosjeima, javni zapis ne navodi svaku pojedinu datoteku ili vrstu zapisa, a RingCentral do trenutka pisanja nije izdao detaljnu izjavu specifičnu za ovu tvrdnju. Taj jaz između tvrdnje i potvrđene, poimence popisane povrede podataka normalan je u ranim fazama ovakvih incidenata, te vrijedi ozbiljno shvatiti tvrdnju, istovremeno suzdržavajući se od konačnog suda o njezinom punom opsegu.

Tko je pogođen i koji su podaci ugroženi

Platforme za poslovne komunikacije nalaze se u središtu svakodnevnog poslovanja organizacije, što je upravo razlog zašto su privlačne mete. Povreda podataka koja zahvaća tvrtku poput RingCentrala teoretski bi mogla izložiti vrste podataka koje ove platforme obrađuju: korisničke vjerodajnice, zapise poziva, sadržaj poruka, adresare kontakata i administratorske detalje konfiguracije koje IT timovi koriste za upravljanje telefonskim i video sustavima organizacije. Budući da RingCentral prvenstveno koriste tvrtke, a ne pojedinačni potrošači, u ovakvom su incidentu najizravnije pogođeni zaposlenici korisničkih organizacija, zajedno s kupcima i partnerima s kojima ti zaposlenici komuniciraju. Izloženost vjerodajnica često je najneposrednije opasna posljedica, budući da ponovno korištene lozinke ili izloženi tokeni za prijavu mogu napadačima omogućiti prodor u druge povezane sustave dugo nakon izvornog curenja.

Obrazac skupine Shinyhunters: ransomware, iznuda i prethodne žrtve

Ova tvrdnja ne postoji izolirano. Shinyhunters je izgradio povijest javnog imenovanja žrtava u različitim sektorima i vršenja pritiska na njih objavom podataka kao sredstvom pritiska, obrazac vidljiv u drugim nedavnim slučajevima za koje skupina tvrdi da ih je počinila. Navodna povreda podataka tvrtke Baker Distributing, jednog od najvećih distributera HVAC i prehrambene opreme u zemlji, prema izvješćima izložila je otprilike 260.000 zapisa. U zasebnoj i agresivnijoj kampanji, skupina se potpuno udaljila od tihe krađe podataka, defaceajući školske portale za prijavu povezane s Canvas platformom porukama o otkupnini kako bi pojačala pritisak na žrtve. Promatrani zajedno, ovi slučajevi sugeriraju skupinu koja provodi kontinuiranu kampanju protiv niza organizacija, umjesto da cilja jednu izoliranu metu, a pojava RingCentrala u Darkfield dosjeu uklapa se u taj širi obrazac.

Što to znači za vas

Ako vaša organizacija koristi RingCentral, najkorisniji odgovor upravo sada nije panika, već priprema. Povreda podataka RingCentrala, potvrđena ili kao tvrdnja, podsjetnik je da su kontrole sigurnosti računa važnije od infrastrukture bilo kojeg pojedinačnog dobavljača. Administratori bi trebali pregledati aktivnosti prijave u potrazi za bilo čim neobičnim, potvrditi da je višefaktorska autentikacija omogućena za sve račune te rotirati vjerodajnice za sve korisnike s povišenim administratorskim ovlastima. Zaposlenici koji ponovno koriste istu lozinku za RingCentral i druge usluge trebali bi je promijeniti svugdje gdje se pojavljuje, ne samo na pogođenoj platformi.

Također vrijedi biti jasan o tome što VPN ovdje može, a što ne može učiniti. VPN enkriptira vašu vezu i može pomoći u zaštiti podataka u prijenosu ili zaštititi vaše pregledavanje od mrežnog njuškanja, ali ne čini ništa da poništi štetu koja se već dogodila unutar sustava tvrtke prije nego što su podaci došli do vas. Ako su vjerodajnice, zapisi poziva ili sadržaj poruka već procurili, VPN koji radi na vašem uređaju naknadno neće te informacije "odcureti" niti ih ukloniti s mjesta gdje su objavljene. VPN-ovi ostaju korisni kao jedan sloj šire sigurnosne rutine, ali nisu zamjena za snažne, jedinstvene lozinke, višefaktorsku autentikaciju i brzo djelovanje nakon što povreda podataka postane poznata.

Ostanite korak ispred sljedeće tvrdnje

Tvrdnja o povredi podataka RingCentrala naglašava širu istinu: platforme za poslovne komunikacije sada su izravno na meti iznuđivačkih skupina poput Shinyhuntersa, uz distributere, škole i druge organizacije koje je skupina prije ciljala. Bez obzira na to hoće li RingCentral potvrditi puni opseg ovog incidenta, korisnici i IT administratori najviše dobivaju djelovanjem odmah, umjesto čekanja službene potvrde. Omogućite višefaktorsku autentikaciju gdje god već nije aktivna, redovito revidirajte pristup računima, izbjegavajte ponovno korištenje lozinki u poslovnim alatima i pratite službene RingCentral komunikacije za ažuriranja. Tretiranje svake vjerodostojne tvrdnje o povredi podataka kao poticaja za brzu sigurnosnu provjeru, umjesto izolirane vijesti, najpouzdaniji je način da se ograniči šteta sljedeći put kada skupina poput Shinyhuntersa imenuje novu žrtvu.