Публичное досье на платформе threat-intelligence Darkfield указывает RingCentral, Inc. как заявленную жертву группы вымогателей Shinyhunters, причём в записи отмечается, что данные, связанные с компанией, были слиты. RingCentral — один из крупнейших поставщиков облачных бизнес-коммуникаций в Соединённых Штатах, предлагающий услуги телефонии, обмена сообщениями и видеосвязи организациям из самых разных отраслей, что заставляет внимательно следить за любым достоверным заявлением в адрес компании даже до того, как будут проверены все детали.

Что, по заявлениям Shinyhunters, было похищено у RingCentral

Согласно досье Darkfield, в списке указаны оригинальный пост об утечке, скриншот и контекстная информация, связывающая этот инцидент с другими жертвами, ассоциируемыми с той же группой. Запись относит RingCentral к сектору технологий и помечает случай как «данные слиты» — формулировка, которую трекеры threat-intelligence используют для обозначения того, что группа опубликовала или предложила материал, а не просто угрожала это сделать. Как это часто бывает с подобными досье, публичная запись не перечисляет каждый затронутый файл или тип записей, а RingCentral на момент написания не опубликовала детального заявления, касающегося именно этого заявления. Такой разрыв между заявлением и подтверждённой, детализированной утечкой — нормальное явление на ранних стадиях подобных инцидентов, и стоит относиться к заявлению серьёзно, воздерживаясь от суждений о его полном масштабе.

Кто затронут и какие данные под угрозой

Платформы бизнес-коммуникаций находятся в центре ежедневных операций организации, что именно и делает их привлекательными целями. Утечка, затрагивающая такую компанию, как RingCentral, теоретически может раскрыть те типы данных, с которыми работают эти платформы: учётные данные аккаунтов, журналы звонков, содержимое сообщений, контактные справочники и детали административной конфигурации, используемые IT-командами для управления телефонными и видеосистемами организации. Поскольку RingCentral используется в первую очередь компаниями, а не индивидуальными потребителями, людьми, наиболее непосредственно затронутыми в подобном инциденте, обычно являются сотрудники организаций-клиентов, а также клиенты и партнёры, с которыми эти сотрудники общаются. Раскрытие учётных данных часто является самым опасным немедленным последствием, поскольку повторно используемые пароли или раскрытые токены входа могут позволить злоумышленникам проникнуть в другие связанные системы ещё долгое время после первоначальной утечки.

Почерк Shinyhunters: программы-вымогатели, вымогательство и прошлые жертвы

Это заявление существует не в изоляции. Shinyhunters наработали репутацию публичного называния жертв из разных секторов и давления на них с использованием слитых данных в качестве рычага — модель, заметная в других недавних случаях, на которые группа заявляла свои права. Предполагаемая утечка в Baker Distributing, одном из крупнейших дистрибьюторов HVAC и оборудования для общепита в стране, по сообщениям, раскрыла примерно 260 000 записей. В отдельной и более агрессивной кампании группа полностью вышла за рамки тихой кражи данных, подменив школьные порталы входа, привязанные к платформе Canvas, сообщениями с требованием выкупа для усиления давления на жертв. Рассматриваемые вместе, эти случаи указывают на группу, ведущую непрерывную кампанию против целого ряда организаций, а не преследующую единственную, изолированную цель, и появление RingCentral в досье Darkfield соответствует этой более широкой модели.

Что это значит для вас

Если ваша организация использует RingCentral, самая полезная реакция прямо сейчас — не паника, а подготовка. Утечка данных RingCentral, подтверждённая или заявленная, служит напоминанием о том, что контроль безопасности аккаунтов важнее, чем инфраструктура любого отдельного поставщика. Администраторам следует проверить активность входа в систему на предмет чего-либо необычного, убедиться, что многофакторная аутентификация включена для всех аккаунтов, и сменить учётные данные для всех пользователей с повышенным административным доступом. Сотрудники, использующие один и тот же пароль для RingCentral и других сервисов, должны изменить его везде, где он применяется, а не только на затронутой платформе.

Также стоит прояснить, что VPN может и чего не может сделать в данной ситуации. VPN шифрует ваше соединение и может помочь защитить данные при передаче или скрыть ваш веб-сёрфинг от слежки на сетевом уровне, но он ничего не делает для устранения ущерба, который уже произошёл внутри систем компании до того, как данные дошли до вас. Если учётные данные, журналы звонков или содержимое сообщений уже были слиты, VPN, запущенный на вашем устройстве впоследствии, не вернёт эту информацию обратно и не удалит её оттуда, где она была опубликована. VPN остаются полезными как один из слоёв более широкой системы безопасности, но они не заменяют надёжные, уникальные пароли, многофакторную аутентификацию и оперативные действия после того, как об утечке стало известно.

Как опередить следующее заявление

Заявление об утечке данных RingCentral подчёркивает более широкую истину: платформы бизнес-коммуникаций теперь находятся прямо под прицелом групп вымогателей, таких как Shinyhunters, наряду с дистрибьюторами, школами и другими организациями, на которые группа нацеливалась ранее. Независимо от того, подтвердит ли RingCentral полный масштаб этого инцидента, пользователи и IT-администраторы выиграют больше всего, действуя сейчас, а не дожидаясь официального подтверждения. Включите многофакторную аутентификацию везде, где она ещё не активна, регулярно проверяйте доступ к аккаунтам, избегайте повторного использования паролей в бизнес-инструментах и следите за официальными сообщениями RingCentral для получения обновлений. Относиться к каждому достоверному заявлению об утечке как к поводу для быстрой проверки безопасности, а не как к изолированной новости, — самый надёжный способ ограничить ущерб, когда в следующий раз группа вроде Shinyhunters назовёт новую жертву.