En offentlig mappe på trusseletterretningsplattformen Darkfield lister RingCentral, Inc. som et påstått offer for utpressingsgruppen Shinyhunters, med en oppføring som bemerker at data knyttet til selskapet har blitt lekket. RingCentral er en av de største leverandørene av skybasert bedriftskommunikasjon i USA, og tilbyr telefon-, meldings- og videotjenester til organisasjoner på tvers av bransjer, noe som gjør enhver troverdig påstand mot dem verdt å følge nøye med på allerede før alle detaljer er bekreftet.

Hva Shinyhunters hevder å ha stjålet fra RingCentral

Ifølge Darkfield-mappen inkluderer oppføringen det opprinnelige lekkeinnlegget, et skjermbilde og kontekstuell informasjon som knytter hendelsen til andre ofre assosiert med samme gruppe. Oppføringen kategoriserer RingCentral under teknologisektoren og markerer saken som «data lekket», en formulering trusselsporere bruker for å indikere at gruppen har publisert eller tilbudt materiale, snarere enn bare å ha truet med det. Som vanlig med slike mapper spesifiserer ikke den offentlige posten hver enkelt fil eller posttype som er involvert, og RingCentral har per nå ikke offentliggjort en detaljert uttalelse spesifikt om dette kravet. Dette gapet mellom et krav og et bekreftet, detaljert datainnbrudd er normalt i de tidlige stadiene av slike hendelser, og det er fornuftig å ta kravet på alvor samtidig som man avventer en vurdering av dets fulle omfang.

Hvem som er berørt og hvilke data som står i fare

Bedriftskommunikasjonsplattformer sitter i sentrum av en organisasjons daglige drift, noe som er akkurat grunnen til at de er attraktive mål. Et datainnbrudd som berører et selskap som RingCentral kan teoretisk sett eksponere den typen data disse plattformene håndterer: kontolegitimasjon, anropslogger, meldingsinnhold, kontaktkataloger og administrative konfigurasjonsdetaljer som brukes av IT-team for å administrere en organisasjons telefon- og videosystemer. Fordi RingCentral primært brukes av bedrifter heller enn individuelle forbrukere, er de mest direkte berørte i denne typen hendelse typisk ansatte i klientorganisasjoner, sammen med kundene og partnerne disse ansatte kommuniserer med. Eksponering av legitimasjon er ofte det mest umiddelbart farlige utfallet, siden gjenbrukte passord eller eksponerte innloggingstokener kan la angripere bevege seg inn i andre tilknyttede systemer lenge etter den opprinnelige lekkasjen.

Shinyhunters' mønster: Ransomware, utpressing og tidligere ofre

Dette kravet eksisterer ikke i et vakuum. Shinyhunters har bygget opp en merittliste med å offentlig navngi ofre på tvers av sektorer og presse dem med lekkede data som pressmiddel, et mønster som er synlig i andre nylige saker gruppen har hevdet. Gruppens påståtte datainnbrudd hos Baker Distributing, en av de største distributørene av VVS- og foodserviceutstyr i landet, skal ha eksponert omtrent 260 000 poster. I en separat og mer aggressiv kampanje gikk gruppen utover stille datatyveri og skjendet skoleinnloggingsportaler knyttet til Canvas-plattformen med løsepengekrav for å øke presset på ofrene. Sett i sammenheng antyder disse sakene en gruppe som driver en pågående kampanje mot en rekke organisasjoner snarere enn å forfølge ett enkeltstående mål, og RingCentrals opptreden i Darkfield-mappen passer inn i det bredere mønsteret.

Hva dette betyr for deg

Dersom din organisasjon bruker RingCentral, er den mest nyttige responsen akkurat nå ikke panikk, men forberedelse. Et RingCentral-databrudd, bekreftet eller påstått, er en påminnelse om at sikkerhetskontroller for kontoer betyr mer enn en enkelt leverandørs infrastruktur. Administratorer bør gjennomgå innloggingsaktivitet for noe uvanlig, bekrefte at flerfaktorautentisering er aktivert for alle kontoer, og bytte ut legitimasjon for alle brukere med høyere administrativ tilgang. Ansatte som gjenbruker det samme passordet for RingCentral og andre tjenester bør endre det overalt der det forekommer, ikke bare på den berørte plattformen.

Det er også verdt å være tydelig på hva et VPN kan og ikke kan gjøre her. Et VPN krypterer tilkoblingen din og kan bidra til å beskytte data under overføring eller skjerme nettlesingen din mot nettverksbasert snoking, men det gjør ingenting for å reversere skade som allerede har skjedd inne i et selskaps systemer før dataene nådde deg. Hvis legitimasjon, anropslogger eller meldingsinnhold allerede ble lekket, vil et VPN som kjører på enheten din i etterkant ikke tilbakestille den informasjonen eller fjerne den fra der den er blitt publisert. VPN-er forblir nyttige som ett lag i en bredere sikkerhetsrutine, men de er ikke en erstatning for sterke, unike passord, flerfaktorautentisering og rask handling når et datainnbrudd blir kjent.

Å ligge i forkant av neste påstand

RingCentral-databruddskravet understreker en bredere sannhet: bedriftskommunikasjonsplattformer er nå i skuddlinjen til utpressingsgrupper som Shinyhunters, sammen med distributører, skoler og andre organisasjoner gruppen har målrettet seg mot tidligere. Uavhengig av om RingCentral bekrefter det fulle omfanget av denne hendelsen, tjener brukere og IT-administratorer mest på å handle nå fremfor å vente på offisiell bekreftelse. Aktiver flerfaktorautentisering der det ikke allerede er aktivt, revider kontotilgang jevnlig, unngå gjenbruk av passord på tvers av forretningsverktøy, og hold et øye med offisiell kommunikasjon fra RingCentral for oppdateringer. Å behandle ethvert troverdig datainnbruddskrav som en anledning til en rask sikkerhetssjekk, snarere enn en isolert nyhetssak, er den mest pålitelige måten å begrense skaden neste gang en gruppe som Shinyhunters navngir et nytt offer.