Публічне досьє на платформі аналізу загроз Darkfield вказує RingCentral, Inc. як заявлену жертву групи вимагачів Shinyhunters, із зазначенням, що дані, пов'язані з компанією, були злиті. RingCentral є одним із найбільших постачальників хмарних бізнес-комунікацій у Сполучених Штатах, пропонуючи послуги телефонії, обміну повідомленнями та відеозв'язку організаціям у різних галузях, що робить будь-яку правдоподібну заяву проти неї вартою пильної уваги ще до того, як кожна деталь буде перевірена.
Що Shinyhunters стверджують, що викрали у RingCentral
Згідно з досьє Darkfield, запис містить оригінальну публікацію про витік, скріншот та контекстну інформацію, що пов'язує інцидент з іншими жертвами, асоційованими з цією ж групою. Запис відносить RingCentral до сектору технологій і позначає справу як «дані злито» – формулювання, яке трекери розвідки загроз використовують, щоб вказати, що група опублікувала або запропонувала матеріал, а не просто погрожувала це зробити. Як це часто буває з подібними досьє, публічний запис не деталізує кожен залучений файл або тип запису, і RingCentral не надала детальної заяви щодо цієї конкретної заяви на момент написання цього матеріалу. Цей розрив між заявою та підтвердженим, деталізованим витоком є нормальним на ранніх стадіях подібних інцидентів, і варто ставитися до заяви серйозно, утримуючись від суджень щодо її повного масштабу.
Кого це стосується і які дані під загрозою
Платформи бізнес-комунікацій знаходяться в центрі щоденних операцій організації, що саме й робить їх привабливими цілями. Витік, що зачіпає таку компанію, як RingCentral, теоретично може розкрити ті види даних, які обробляють ці платформи: облікові дані, журнали дзвінків, зміст повідомлень, каталоги контактів та деталі адміністративної конфігурації, які використовуються ІТ-командами для управління телефонними та відеосистемами організації. Оскільки RingCentral використовується переважно бізнесом, а не індивідуальними споживачами, людьми, яких найбільш безпосередньо зачіпає такий тип інциденту, зазвичай є працівники організацій-клієнтів, а також клієнти та партнери, з якими ці працівники спілкуються. Викриття облікових даних часто є найбільш безпосередньо небезпечним наслідком, оскільки повторно використані паролі або викриті токени входу можуть дозволити зловмисникам проникнути в інші підключені системи ще довго після початкового витоку.
Схема дій Shinyhunters: програми-вимагачі, здирництво та попередні жертви
Ця заява не існує ізольовано. Shinyhunters сформували репутацію публічного називання жертв у різних секторах і тиску на них за допомогою злитих даних як важеля впливу – схема, яку видно в інших нещодавніх випадках, на які група заявила права. Заявлений витік даних Baker Distributing, одного з найбільших дистриб'юторів обладнання для HVAC та харчової промисловості в країні, за повідомленнями, призвів до викриття близько 260 000 записів. В окремій та більш агресивній кампанії група повністю вийшла за межі тихого викрадення даних, спотворивши шкільні портали входу, пов'язані з платформою Canvas, повідомленнями з вимогою викупу, щоб посилити тиск на жертв. Розглядаючи ці випадки разом, можна припустити, що група проводить безперервну кампанію проти цілого ряду організацій, а не переслідує одну ізольовану ціль, і поява RingCentral у досьє Darkfield вписується в цю ширшу схему.
Що це означає для вас
Якщо ваша організація використовує RingCentral, найкориснішою відповіддю зараз є не паніка, а підготовка. Витік даних RingCentral, підтверджений чи заявлений, є нагадуванням, що контроль безпеки облікових записів має більше значення, ніж інфраструктура будь-якого окремого постачальника. Адміністраторам слід перевірити активність входу на предмет чогось незвичайного, підтвердити, що багатофакторна автентифікація увімкнена для всіх облікових записів, і змінити облікові дані для будь-яких користувачів з розширеним адміністративним доступом. Працівники, які повторно використовують той самий пароль для RingCentral та інших сервісів, повинні змінити його скрізь, де він використовується, а не лише на ураженій платформі.
Також варто чітко розуміти, що VPN може, а чого не може зробити в цій ситуації. VPN шифрує ваше з'єднання і може допомогти захистити дані під час передачі або захистити ваш перегляд від мережевого стеження, але він нічого не робить для усунення шкоди, яка вже сталася всередині систем компанії до того, як дані дійшли до вас. Якщо облікові дані, журнали дзвінків або зміст повідомлень вже були злиті, VPN, запущений на вашому пристрої після цього, не «звільнить» цю інформацію назад і не видалить її звідти, де вона була опублікована. VPN залишаються корисними як один із шарів ширшої процедури безпеки, але вони не є заміною надійних, унікальних паролів, багатофакторної автентифікації та швидких дій, коли про витік стає відомо.
Випереджаючи наступну заяву
Заява про витік даних RingCentral підкреслює ширшу істину: платформи бізнес-комунікацій тепер прямо під прицілом груп вимагачів, таких як Shinyhunters, поряд із дистриб'юторами, школами та іншими організаціями, на які група націлювалася раніше. Незалежно від того, чи підтвердить RingCentral повний масштаб цього інциденту, користувачі та ІТ-адміністратори отримають найбільше користі, діючи зараз, а не чекаючи офіційного підтвердження. Увімкніть багатофакторну автентифікацію скрізь, де вона ще не активна, регулярно перевіряйте доступ до облікових записів, уникайте повторного використання паролів у бізнес-інструментах і слідкуйте за офіційними повідомленнями RingCentral для отримання оновлень. Ставлення до кожної правдоподібної заяви про витік як до сигналу для швидкої перевірки безпеки, а не як до ізольованої новини, є найнадійнішим способом обмежити шкоду наступного разу, коли група, подібна до Shinyhunters, назве нову жертву.




