A Darkfield fenyegetés-felderítési platform nyilvános dossziéja a Shinyhunters zsarolócsoport áldozataként tünteti fel a RingCentral, Inc.-et, a bejegyzés szerint a vállalathoz kapcsolódó adatok kiszivárogtak. A RingCentral az Egyesült Államok egyik legnagyobb felhőalapú üzleti kommunikációs szolgáltatója, amely telefonos, üzenetküldési és videószolgáltatásokat nyújt a legkülönbözőbb iparágak szervezetei számára – ezért minden hitelesnek tűnő ellene irányuló állítást érdemes alaposan figyelemmel kísérni, még mielőtt minden részletet ellenőriznének.
Mit állít a Shinyhunters, hogy ellopott a RingCentraltól
A Darkfield dosszié szerint a bejegyzés tartalmazza az eredeti kiszivárogtatási bejegyzést, egy képernyőképet, valamint olyan kontextuális információkat, amelyek az incidens és ugyanazon csoport más áldozatai közötti kapcsolatra utalnak. A bejegyzés a RingCentralt a technológiai szektorba sorolja, és az esetet „adatkiszivárgásként" jelöli – ezt a kifejezést a fenyegetés-felderítők akkor használják, amikor a csoport már közzétette vagy felkínálta az anyagot, nem csupán fenyegetőzött vele. Ahogy az ilyen dossziéknál megszokott, a nyilvános nyilvántartás nem részletezi az érintett fájl- vagy rekordtípusokat, és a RingCentral a cikk írásáig nem adott ki erre az állításra vonatkozó részletes nyilatkozatot. A bejelentés és a megerősített, tételes adatszivárgás közötti rés az ilyen incidensek korai szakaszában normális, ezért érdemes az állítást komolyan venni, miközben a teljes körű ítéletet fenntartjuk.
Kit érint és milyen adatok vannak veszélyben
Az üzleti kommunikációs platformok egy szervezet napi működésének középpontjában állnak, éppen ezért vonzó célpontok. Egy olyan vállalatot érintő adatszivárgás, mint a RingCentral, elméletileg felfedheti azokat az adatfajtákat, amelyeket ezek a platformok kezelnek: fiók-hitelesítő adatokat, híváslistákat, üzenetek tartalmát, kapcsolati címtárakat és az IT-csapatok által a szervezet telefon- és videórendszereinek kezeléséhez használt adminisztratív konfigurációs részleteket. Mivel a RingCentralt elsősorban vállalkozások használják, nem egyéni fogyasztók, az ilyen típusú incidensben legközvetlenebbül érintett személyek általában az ügyfélszervezetek alkalmazottai, valamint azok a partnerek és ügyfelek, akikkel ezek az alkalmazottak kommunikálnak. A hitelesítő adatok kiszivárgása gyakran a legközvetlenebbül veszélyes következmény, mivel az újrafelhasznált jelszavak vagy a kiszivárgott belépési tokenek lehetővé teszik a támadók számára, hogy az eredeti szivárgás után jóval később is más kapcsolódó rendszerekbe hatoljanak be.
A Shinyhunters módszere: zsarolás, váltságdíj és korábbi áldozatok
Ez az állítás nem elszigetelten létezik. A Shinyhunters nyilvánosan megnevez áldozatokat különböző szektorokból, és kiszivárgott adatokkal gyakorol rájuk nyomást – ez a minta a csoport által vállalt más friss esetekben is megfigyelhető. A csoport a Baker Distributing állítólagos adatszivárgása, az ország egyik legnagyobb HVAC- és vendéglátóipari berendezés-forgalmazója esetében a jelentések szerint mintegy 260 000 rekordot szivárogtatott ki. Egy különálló és agresszívabb kampány során a csoport túllépett a csendes adatlopáson, és iskolai bejelentkezési portálokat rongált meg a Canvas platformon váltságdíjüzenetekkel, hogy növelje a nyomást az áldozatokon. Ezeket az eseteket együtt nézve úgy tűnik, hogy a csoport széles körű kampányt folytat különböző szervezetek ellen, nem pedig egyetlen, elszigetelt célpontot üldöz, és a RingCentral megjelenése a Darkfield dossziéjában illeszkedik ebbe a tágabb mintába.
Mit jelent ez Önnek
Ha az Ön szervezete a RingCentralt használja, jelenleg nem a pánik, hanem a felkészülés a leghasznosabb válasz. A RingCentral adatszivárgás – megerősített vagy állított – emlékeztet arra, hogy a fiókbiztonsági ellenőrzések fontosabbak, mint bármely szállító infrastruktúrája. A rendszergazdáknak ellenőrizniük kell a bejelentkezési tevékenységeket, hogy nincs-e szokatlan jel, meg kell győződniük arról, hogy a többtényezős hitelesítés minden fióknál be van kapcsolva, és le kell cserélniük a kiemelt adminisztratív hozzáféréssel rendelkező felhasználók hitelesítő adatait. Azoknak az alkalmazottaknak, akik ugyanazt a jelszót használják a RingCentralhoz és más szolgáltatásokhoz, mindenhol meg kell változtatniuk, nem csak az érintett platformon.
Azt is érdemes tisztázni, hogy egy VPN itt mire képes és mire nem. A VPN titkosítja a kapcsolatot, és segíthet megvédeni az átvitel alatt lévő adatokat, vagy elrejteni a böngészést a hálózati szintű lehallgatás elől, de semmit sem tesz azért, hogy visszafordítsa a vállalat rendszerein belül már korábban bekövetkezett károkat, mielőtt az adatok Önhöz eljutottak volna. Ha a hitelesítő adatok, híváslisták vagy üzenetek tartalma már kiszivárgott, az eszközén utólag futtatott VPN nem fogja „visszacsinálni" a szivárgást, és nem távolítja el az információkat onnan, ahová kikerültek. A VPN továbbra is hasznos rétege egy tágabb biztonsági rutinnak, de nem helyettesíti az erős, egyedi jelszavakat, a többtényezős hitelesítést és a gyors cselekvést, amint egy adatszivárgás ismertté válik.
A következő állítás előtt járni
A RingCentral adatszivárgási állítás egy tágabb igazságot hangsúlyoz: az üzleti kommunikációs platformok ma már a Shinyhuntershez hasonló zsarolócsoportok célkeresztjében vannak, csakúgy, mint a forgalmazók, iskolák és más szervezetek, amelyeket a csoport korábban célba vett. Függetlenül attól, hogy a RingCentral megerősíti-e az incidens teljes körét, a felhasználók és az IT-rendszergazdák akkor járnak a legjobban, ha most cselekszenek, ahelyett, hogy a hivatalos megerősítésre várnának. Kapcsolja be a többtényezős hitelesítést mindenhol, ahol még nem aktív, rendszeresen ellenőrizze a fiókhozzáféréseket, kerülje a jelszavak újrafelhasználását az üzleti eszközök között, és figyelje a RingCentral hivatalos kommunikációját a frissítésekért. Ha minden hiteles adatszivárgási állítást egy gyors biztonsági ellenőrzés indítékaként kezelünk, nem pedig elszigetelt hírként, az a legmegbízhatóbb módja annak, hogy korlátozzuk a károkat, amikor legközelebb egy Shinyhuntershez hasonló csoport új áldozatot nevez meg.




