1回の電話で160万件の記録が暴露
世界中の組織にクラウドベースのビジネス電話システムを販売するRingCentralは、攻撃者が防御を巧みにすり抜けて会話で侵入した後、顧客データが暴露されたことを確認した。恐喝グループShinyHuntersは、ソフトウェアの脆弱性を悪用したり、悪意のあるコードを1行も書いたりする必要はなかったと主張している。代わりに、同グループは1人の従業員にボイスフィッシングを行い、内部システムにアクセスするために必要な情報を渡すよう説得したという。
その結果、名前、メールアドレス、住所、電話番号を含む約160万件の顧客記録が暴露された。ビジネスモデル全体が安全な通信に依存している企業にとって、この皮肉は見逃せない。この侵害はRingCentralの技術の欠陥からではなく、会話から生じたのだ。
ボイスフィッシングが技術的防御を迂回する理由
これがRingCentralのボイスフィッシング侵害の核心的な教訓である。ファイアウォール、暗号化基準、侵入検知システムのいずれも、従業員が正当だと信じて行う行動を説得されてしまうのを止めることはできない。ビッシング攻撃は、ITサポート担当者、役員、ベンダーなどの信頼できる人物を装い、緊急性を演出して、標的が通常の検証手順を省略するよう圧力をかけることで機能する。
企業は定期的にソフトウェアのパッチ適用、ネットワークの監視、保存データと転送中データの暗号化に多額の投資を行っている。これらの投資は重要だが、電話を手に取り、自信を持って準備の整った質問をする攻撃者を止めることはできない。1人の従業員がパスワードのリセット、ログイン要求の承認、ファイルの転送などでアクセスを許可すると、攻撃者は境界内に入り込み、ほとんどの技術的防御はすでに迂回されている。
このため、セキュリティ研究者はソーシャルエンジニアリングを従来のエクスプロイトよりも上位の侵害経路としてますます挙げている。ゼロデイ脆弱性を見つけたり、カスタムマルウェアを作成したりする必要はない。信じられるように聞こえる方法を知っているだけでよいのだ。
ShinyHuntersの手口はおなじみのものになりつつある
RingCentralはこのグループにとって孤立したケースではない。ShinyHuntersは、コードを破壊するのではなく人を操作することに依存する恐喝キャンペーンで評判を築いてきた。同グループは以前、コロンビアの金融サービス企業Addi.comへの攻撃の責任を主張し、1600万件の金融記録を盗んだと主張している。これらを総合すると、再現可能なプレイブックが示唆される。価値ある顧客データを持つ企業を特定し、電話ベースの欺瞞を通じて1人の従業員を標的にし、得たアクセスを利用して大量の記録を抽出し、漏洩させると脅迫する。
金融サービスからビジネスコミュニケーションまで、さまざまな業界でこの手法が一貫していることは、ShinyHuntersがいずれかの企業のインフラの特定の技術的弱点に依存しているわけではないことを示している。同グループは、適切な圧力の下では、人間が存在を知っているセキュリティ手順を迂回するよう説得され得るという事実に依存しているのだ。
あなたへの影響
RingCentralの顧客であれば、あなたの名前、メールアドレス、住所、電話番号が、フォローアップ詐欺を専門とする攻撃者の間で流通している可能性がある。この種の暴露された連絡先情報は、標的型フィッシング、SIMスワップ攻撃、個人情報盗難スキームに頻繁に使用される。これらのリスクの実際的な詳細、特にSIMスワップの仕組みや暴露された個人データに関連するアカウントを保護する方法を知りたい読者は、HDFC AMCデータ侵害の記事を参照してほしい。同様の監視手順が説明されている。
IT、人事、カスタマーサポートで働いている場合、RingCentralのボイスフィッシング侵害は、検証手順を技術的統制と同じくらい真剣に扱う必要があることを思い出させる。従業員は、発信者が正当に聞こえたり緊急性を主張したりしても、アクセス、パスワードリセット、アカウント変更の要求を独立して検証するよう訓練されるべきである。発信者IDの番号を信頼するのではなく、既知の検証済み番号へのコールバックは、ビッシングに対する最もシンプルで効果的な防御策の1つであり続けている。
また、大量の顧客データを含む侵害は、後に集団訴訟の和解につながることがあることにも留意する価値がある。Krispy Kremeのデータ侵害の余波で見られたように。影響を受けたRingCentralの顧客は、同様の救済措置が利用可能になった場合に備えて、アカウントに関連する不審な活動の記録を保持すべきである。
実践的な takeaways
RingCentralアカウントをお持ちの場合は特に、予期しないパスワードリセット要求や見慣れないログイン試行がないか、メールと電話を監視すること。多要素認証が提供されている場所では有効にし、自分で開始していないログインや検証要求を承認しないこと。RingCentralサポートを名乗る電話を受けた場合は、会話を続けずに電話を切り、公式チャネルを通じて直接会社に連絡すること。組織にとって、この侵害は定期的なソーシャルエンジニアリングトレーニングと、従業員が電話でシステムアクセスを許可する前の明確で必須の検証手順の強力な根拠となる。RingCentralのボイスフィッシング侵害は、1本の巧みな電話が数ヶ月の技術的ハッキング試行よりも大きな損害を与え得ることを証明しており、最善の防御はその圧力を認識し抵抗する方法を知っている労働力である。




