เอกสารสาธารณะบนแพลตฟอร์มข่าวกรองภัยคุกคาม Darkfield ระบุชื่อ RingCentral, Inc. เป็นเหยื่อที่ถูกอ้างโดยกลุ่มรีดไถ Shinyhunters โดยรายการดังกล่าวระบุว่าข้อมูลที่เชื่อมโยงกับบริษัทได้ถูกรั่วไหลแล้ว RingCentral เป็นหนึ่งในผู้ให้บริการระบบสื่อสารธุรกิจบนคลาวด์รายใหญ่ที่สุดในสหรัฐอเมริกา โดยให้บริการโทรศัพท์ ข้อความ และวิดีโอแก่องค์กรต่างๆ ในหลากหลายอุตสาหกรรม ซึ่งทำให้ข้อกล่าวอ้างที่น่าเชื่อถือใดๆ ต่อบริษัทนี้ควรค่าแก่การจับตามองอย่างใกล้ชิด แม้กระทั่งก่อนที่ทุกรายละเอียดจะได้รับการตรวจสอบยืนยัน

สิ่งที่ Shinyhunters อ้างว่าขโมยไปจาก RingCentral

ตามเอกสารของ Darkfield รายการดังกล่าวประกอบด้วยโพสต์การรั่วไหลต้นฉบับ ภาพหน้าจอ และข้อมูลบริบทที่เชื่อมโยงเหตุการณ์นี้กับเหยื่อรายอื่นๆ ที่เกี่ยวข้องกับกลุ่มเดียวกัน รายการนี้จัดประเภท RingCentral ไว้ในภาคเทคโนโลยีและระบุสถานะว่า "ข้อมูลรั่วไหลแล้ว" ซึ่งเป็นภาษาที่ผู้ติดตามข่าวกรองภัยคุกคามใช้เพื่อบ่งชี้ว่ากลุ่มได้เผยแพร่หรือเสนอเนื้อหาแล้ว มากกว่าแค่การข่มขู่ว่าจะทำเช่นนั้น ตามปกติของเอกสารประเภทนี้ บันทึกสาธารณะไม่ได้ระบุรายละเอียดของทุกไฟล์หรือประเภทของข้อมูลที่เกี่ยวข้อง และ RingCentral ยังไม่ได้ออกแถลงการณ์โดยละเอียดเฉพาะเจาะจงต่อข้อกล่าวอ้างนี้ ณ เวลาที่เขียน ช่องว่างระหว่างข้อกล่าวอ้างกับการรั่วไหลที่ได้รับการยืนยันและระบุรายละเอียดนั้นเป็นเรื่องปกติในช่วงเริ่มต้นของเหตุการณ์เช่นนี้ และการปฏิบัติต่อข้อกล่าวอ้างอย่างจริงจังในขณะที่ยังไม่ด่วนสรุปเกี่ยวกับขอบเขตทั้งหมดของมันนั้นเป็นสิ่งที่ควรทำ

ใครได้รับผลกระทบและข้อมูลใดที่ตกอยู่ในความเสี่ยง

แพลตฟอร์มการสื่อสารทางธุรกิจตั้งอยู่ที่ศูนย์กลางของการดำเนินงานประจำวันขององค์กร ซึ่งเป็นเหตุผลว่าทำไมพวกมันจึงเป็นเป้าหมายที่น่าสนใจ การรั่วไหลที่เกี่ยวข้องกับบริษัทอย่าง RingCentral อาจเปิดเผยประเภทข้อมูลที่แพลตฟอร์มเหล่านี้จัดการในทางทฤษฎี: ข้อมูลประจำตัวบัญชี บันทึกการโทร เนื้อหาข้อความ สมุดรายชื่อผู้ติดต่อ และรายละเอียดการกำหนดค่าผู้ดูแลระบบที่ทีมไอทีใช้ในการจัดการระบบโทรศัพท์และวิดีโอขององค์กร เนื่องจาก RingCentral ถูกใช้งานโดยธุรกิจเป็นหลักมากกว่าผู้บริโภครายบุคคล ผู้ที่ได้รับผลกระทบโดยตรงมากที่สุดในเหตุการณ์ประเภทนี้โดยทั่วไปคือพนักงานขององค์กรลูกค้า รวมถึงลูกค้าและคู่ค้าที่พนักงานเหล่านั้นสื่อสารด้วย การเปิดเผยข้อมูลประจำตัวมักเป็นผลลัพธ์ที่อันตรายที่สุดในทันที เนื่องจากรหัสผ่านที่ใช้ซ้ำหรือโทเค็นการเข้าสู่ระบบที่รั่วไหลสามารถทำให้ผู้โจมตีขยายขอบเขตเข้าไปในระบบอื่นๆ ที่เชื่อมต่อกันได้นานหลังจากที่การรั่วไหลครั้งแรกเกิดขึ้น

รูปแบบของ Shinyhunters: แรนซัมแวร์ การรีดไถ และเหยื่อในอดีต

ข้อกล่าวอ้างนี้ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว Shinyhunters ได้สร้างประวัติการเปิดเผยชื่อเหยื่อต่อสาธารณะในหลายภาคส่วนและกดดันพวกเขาด้วยข้อมูลที่รั่วไหลเพื่อใช้เป็นเครื่องต่อรอง ซึ่งเป็นรูปแบบที่เห็นได้ในกรณีล่าสุดอื่นๆ ที่กลุ่มได้อ้างไว้ การละเมิดที่ถูกกล่าวหาของ Baker Distributing หนึ่งในผู้จัดจำหน่ายอุปกรณ์ HVAC และอุปกรณ์บริการอาหารรายใหญ่ที่สุดของประเทศ มีรายงานว่าเปิดเผยข้อมูลประมาณ 260,000 รายการ ในการรณรงค์ที่ดุดันยิ่งขึ้นอีกกรณีหนึ่ง กลุ่มได้ก้าวข้ามการขโมยข้อมูลเงียบๆ ไปอย่างสิ้นเชิง ทำลายหน้าพอร์ทัลเข้าสู่ระบบของโรงเรียนที่เชื่อมต่อกับแพลตฟอร์ม Canvas ด้วยข้อความเรียกค่าไถ่เพื่อเพิ่มแรงกดดันต่อเหยื่อ เมื่อพิจารณาร่วมกัน กรณีเหล่านี้บ่งชี้ว่ากลุ่มกำลังดำเนินการรณรงค์ต่อเนื่องต่อองค์กรหลากหลายประเภท แทนที่จะมุ่งเป้าไปที่เป้าหมายเดียวโดดๆ และการปรากฏของ RingCentral ในเอกสาร Darkfield ก็สอดคล้องกับรูปแบบที่กว้างขึ้นนั้น

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากองค์กรของคุณใช้ RingCentral การตอบสนองที่มีประโยชน์ที่สุดในตอนนี้ไม่ใช่ความตื่นตระหนก แต่เป็นการเตรียมพร้อม การรั่วไหลของข้อมูล RingCentral ไม่ว่าจะได้รับการยืนยันหรือถูกกล่าวอ้าง เป็นเครื่องเตือนใจว่าการควบคุมความปลอดภัยของบัญชีมีความสำคัญมากกว่าโครงสร้างพื้นฐานของผู้ให้บริการรายใดรายหนึ่ง ผู้ดูแลระบบควรตรวจสอบกิจกรรมการเข้าสู่ระบบเพื่อหาสิ่งผิดปกติ ยืนยันว่าการยืนยันตัวตนแบบหลายปัจจัยเปิดใช้งานสำหรับทุกบัญชี และเปลี่ยนข้อมูลประจำตัวสำหรับผู้ใช้ที่มีสิทธิ์การเข้าถึงระดับผู้ดูแลระบบ พนักงานที่ใช้รหัสผ่านเดียวกันซ้ำสำหรับ RingCentral และบริการอื่นๆ ควรเปลี่ยนมันในทุกที่ที่ปรากฏ ไม่ใช่แค่บนแพลตฟอร์มที่ได้รับผลกระทบ

นอกจากนี้ยังควรทำความเข้าใจให้ชัดเจนว่า VPN สามารถและไม่สามารถทำอะไรได้ในสถานการณ์นี้ VPN เข้ารหัสการเชื่อมต่อของคุณและสามารถช่วยปกป้องข้อมูลระหว่างการส่งหรือปกป้องการท่องเว็บของคุณจากการสอดแนมระดับเครือข่าย แต่มันไม่ได้ทำอะไรเพื่อย้อนกลับความเสียหายที่เกิดขึ้นแล้วภายในระบบของบริษัทก่อนที่ข้อมูลจะมาถึงคุณ หากข้อมูลประจำตัว บันทึกการโทร หรือเนื้อหาข้อความถูกรั่วไหลไปแล้ว VPN ที่ทำงานบนอุปกรณ์ของคุณหลังจากนั้นจะไม่สามารถทำให้ข้อมูลนั้นไม่รั่วไหลหรือลบมันออกจากที่ใดก็ตามที่มันถูกโพสต์ไว้ VPN ยังคงมีประโยชน์ในฐานะชั้นหนึ่งของกิจวัตรความปลอดภัยที่กว้างขึ้น แต่มันไม่ใช่สิ่งทดแทนรหัสผ่านที่แข็งแกร่งและไม่ซ้ำใคร การยืนยันตัวตนแบบหลายปัจจัย และการดำเนินการอย่างทันท่วงทีเมื่อการรั่วไหลเป็นที่ทราบ

การเตรียมพร้อมสำหรับข้อกล่าวอ้างครั้งต่อไป

ข้อกล่าวอ้างการรั่วไหลของข้อมูล RingCentral ตอกย้ำความจริงที่กว้างขึ้น: แพลตฟอร์มการสื่อสารทางธุรกิจตอนนี้ตกเป็นเป้าหมายโดยตรงของกลุ่มรีดไถอย่าง Shinyhunters เช่นเดียวกับผู้จัดจำหน่าย โรงเรียน และองค์กรอื่นๆ ที่กลุ่มนี้เคยพุ่งเป้ามาก่อน ไม่ว่า RingCentral จะยืนยันขอบเขตทั้งหมดของเหตุการณ์นี้หรือไม่ ผู้ใช้และผู้ดูแลระบบไอทีจะได้ประโยชน์สูงสุดจากการดำเนินการตอนนี้ แทนที่จะรอการยืนยันอย่างเป็นทางการ เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยในทุกที่ที่ยังไม่ได้เปิดใช้งาน ตรวจสอบการเข้าถึงบัญชีอย่างสม่ำเสมอ หลีกเลี่ยงการใช้รหัสผ่านซ้ำในเครื่องมือทางธุรกิจ และจับตาดูการสื่อสารอย่างเป็นทางการของ RingCentral เพื่อรับข้อมูลอัปเดต การปฏิบัติต่อทุกข้อกล่าวอ้างการรั่วไหลที่น่าเชื่อถือเสมือนเป็นสัญญาณให้ตรวจสอบความปลอดภัยอย่างรวดเร็ว แทนที่จะมองว่าเป็นข่าวที่แยกออกมาต่างหาก คือวิธีที่น่าเชื่อถือที่สุดในการจำกัดความเสียหายในครั้งต่อไปที่กลุ่มอย่าง Shinyhunters ประกาศชื่อเหยื่อรายใหม่