Egyetlen telefonhívás, 1,6 millió nyilvántartás felfedve

A RingCentral, amely felhőalapú üzleti telefonrendszereket értékesít szervezeteknek világszerte, megerősítette, hogy ügyféladatokhoz hozzáfértek, miután a támadók szóbeli rábeszéléssel átjutottak a védelmi rendszerein. A ShinyHunters zsarolócsoport azt állítja, hogy nem kellett semmilyen szoftveres sebezhetőséget kihasználniuk, vagy egyetlen sor rosszindulatú kódot sem kellett írniuk. Ehelyett a csoport szerint egyetlen munkatársat vettek rá hangalapú adathalászattal, meggyőzve őt, hogy adja át a belső rendszerekhez szükséges hozzáférést.

Az eredmény nagyjából 1,6 millió ügyfélnyilvántartás kiszivárgása lett, beleértve neveket, e-mail címeket, lakcímeket és telefonszámokat. Egy olyan vállalat esetében, amelynek teljes üzleti modellje a biztonságos kommunikáción alapul, az irónia nehezen kerülhető el: az incidens nem a RingCentral technológiájának hibájából fakadt, hanem egy beszélgetésből.

Miért kerüli meg a hangalapú adathalászat a technikai védelmet

Ez a RingCentral viselkedésalapú adathalászati incidensének fő tanulsága: semmilyen tűzfal, titkosítási szabvány vagy behatolásérzékelő rendszer nem tudja megakadályozni, hogy egy alkalmazottat meggyőzzenek olyasmiről, amit legitimnek hisz. A viselkedésalapú adathalász (vishing) támadások úgy működnek, hogy megbízható személyeket utánoznak, például IT-támogató munkatársakat, vezetőket vagy beszállítókat, és sürgősség érzetét keltik, ami arra kényszeríti a célszemélyt, hogy kihagyja a normál ellenőrzési lépéseket.

A vállalatok rendszeresen jelentős összegeket fektetnek szoftverjavításokba, hálózatfigyelésbe, valamint az adatok titkosításába nyugalmi és átviteli állapotban is. Ezek a befektetések fontosak, de semmit sem tesznek egy olyan támadó ellen, aki egyszerűen felveszi a telefont, és egy magabiztos, jól felkészült kérdést tesz fel. Ha egyetlen alkalmazott hozzáférést ad, akár jelszó visszaállításával, bejelentkezési kérés jóváhagyásával vagy fájlátvitellel, a támadó már a kerítésen belül van, és a legtöbb technikai védelmet már megkerülték.

Ezért írják le a biztonsági kutatók egyre gyakrabban a szociális manipulációt a legfőbb incidensvektorként, megelőzve a hagyományos kihasználásokat. Ehhez nem kell nulla napos sebezhetőséget találni vagy egyedi kártevőt írni. Csak azt kell tudni, hogyan hangozzon hitelesen.

A ShinyHunters mintája egyre ismerősebb

A RingCentral nem elszigetelt eset ennél a csoportnál. A ShinyHunters hírnevet szerzett magának olyan zsarolási kampányokkal, amelyek inkább az emberek manipulálására építenek, mint a kód megtörésére. A csoport korábban magára vállalta a Addi.com, egy kolumbiai pénzügyi szolgáltató cég elleni támadást, ahol 16 millió pénzügyi nyilvántartás ellopását állította. Ezek együtt azt sugallják, hogy van egy ismételhető forgatókönyv: azonosítanak egy vállalatot értékes ügyféladatokkal, egyetlen alkalmazottat céloznak meg telefonos megtévesztéssel, és a megszerzett hozzáférést arra használják, hogy nagy mennyiségű nyilvántartást kinyerjenek és kiszivárogtatással fenyegetőzzenek.

Ennek a megközelítésnek a következetessége különböző iparágakban, a pénzügyi szolgáltatásoktól az üzleti kommunikációig, azt mutatja, hogy a ShinyHunters nem egy adott vállalat infrastruktúrájának konkrét technikai gyengeségére támaszkodik. Arra támaszkodik, hogy az embereket, megfelelő nyomás alatt, rá lehet beszélni arra, hogy megkerüljék a biztonsági eljárásokat, amelyekről tudják, hogy léteznek.

Mit jelent ez Önnek

Ha Ön RingCentral-ügyfél, a neve, e-mail címe, lakcíme vagy telefonszáma mostantól olyan támadók kezében foroghat, akik későbbi csalásokra specializálódtak. Az ilyen jellegű kiszivárgott elérhetőségi adatokat gyakran használják célzott adathalászatra, SIM-cserés támadásokra és személyazonosság-lopási sémákra. Azok az olvasók, akik gyakorlati áttekintést szeretnének ezekről a kockázatokról, beleértve a SIM-cserés támadások működését és a kiszivárgott személyes adatokhoz kötött fiókok védelmét, áttekinthetik a HDFC AMC adatvédelmi incidenséről szóló beszámolót, amely hasonló megfigyelési lépéseket mutat be.

Ha IT-, HR- vagy ügyfélszolgálati területen dolgozik, a RingCentral viselkedésalapú adathalászati incidense arra emlékeztet, hogy az ellenőrzési eljárásokat ugyanolyan komolyan kell kezelni, mint a technikai kontrollokat. Az alkalmazottakat ki kell képezni arra, hogy minden hozzáférési, jelszó-visszaállítási vagy fiókmódosítási kérést függetlenül ellenőrizzenek, még akkor is, ha a hívó hitelesnek hangzik vagy sürgősséget jelez. Egy ismert, ellenőrzött számra történő visszahívás, ahelyett, hogy megbíznának a hívóazonosítón látható számban, továbbra is az egyik legegyszerűbb és leghatékonyabb védekezés a viselkedésalapú adathalászat ellen.

Az is érdemes megjegyezni, hogy a nagy mennyiségű ügyféladatot érintő incidensek néha később csoportos keresetekkel kapcsolatos egyezségekhez vezetnek, ahogyan azt a Krispy Kreme adatvédelmi incidense utáni esetben is láthattuk. Az érintett RingCentral-ügyfeleknek érdemes nyilvántartást vezetniük a fiókjaikkal kapcsolatos bármilyen gyanús tevékenységről arra az esetre, ha hasonló helyreállítási lehetőség válik elérhetővé.

Gyakorlati teendők

Figyelje e-mailjeit és telefonját váratlan jelszó-visszaállítási kérelmekre vagy ismeretlen bejelentkezési kísérletekre, különösen ha RingCentral-fiókkal rendelkezik. Engedélyezze a többtényezős hitelesítést, ahol csak elérhető, és kerülje el, hogy jóváhagyjon olyan bejelentkezési vagy ellenőrzési kérést, amelyet Ön személyesen nem kezdeményezett. Ha hívást kap, amely azt állítja, hogy a RingCentral támogatásától származik, tegye le a telefont, és lépjen kapcsolatba a céggel közvetlenül a hivatalos csatornákon keresztül, ahelyett hogy folytatná a beszélgetést. Szervezetek számára ez az incidens erős érv a rendszeres szociális manipulációs képzés és az egyértelmű, kötelező ellenőrzési lépések mellett, mielőtt bármely alkalmazott telefonon hozzáférést adna a rendszerekhez. A RingCentral viselkedésalapú adathalászati incidense bizonyítja, hogy egyetlen jól irányzott telefonhívás több kárt okozhat, mint hónapokig tartó technikai hackelési kísérletek, és a legjobb védekezés egy olyan munkaerő, amely felismeri és ellenáll ennek a nyomásnak.