Один телефонний дзвінок, 1,6 мільйона записів розкрито

RingCentral, компанія, яка продає хмарні бізнес-телефонні системи організаціям по всьому світу, підтвердила, що дані клієнтів були розкриті після того, як зловмисники обманом подолали її захист. Угруповання вимагачів ShinyHunters стверджує, що йому не потрібно було використовувати жодну вразливість програмного забезпечення чи писати жодного рядка шкідливого коду. Натомість група заявляє, що здійснила голосовий фішинг (вішинг) на одного співробітника, переконавши цю особу передати доступ, необхідний для потрапляння до внутрішніх систем.

Результатом стало розкриття приблизно 1,6 мільйона записів клієнтів, включаючи імена, адреси електронної пошти, фізичні адреси та номери телефонів. Для компанії, чия бізнес-модель повністю залежить від безпечного зв'язку, іронію важко не помітити: витік стався не через ваду в технологіях RingCentral, а через розмову.

Чому голосовий фішинг обходить технічні захисти

Це головний урок викрадення даних RingCentral через голосовий фішинг: жоден міжмережевий екран, стандарт шифрування чи система виявлення вторгнень не може зупинити співробітника, якого переконали зробити те, що він вважає легітимним. Атаки вішингу працюють шляхом імітації довірених осіб, таких як працівники ІТ-підтримки, керівники або постачальники, та створення відчуття терміновості, яке тисне на ціль, змушуючи пропустити звичайні етапи перевірки.

Компанії зазвичай інвестують значні кошти у виправлення програмного забезпечення, моніторинг мереж та шифрування даних у стані спокою та під час передачі. Ці інвестиції важливі, але вони нічого не роблять, щоб зупинити зловмисника, який просто бере телефон і ставить впевнене, добре підготовлене запитання. Щойно один співробітник надає доступ, чи то шляхом скидання пароля, схвалення запиту на вхід або передачі файлу, зловмисник уже всередині периметра, і більшість технічних захистів уже обійдено.

Саме тому дослідники безпеки все частіше називають соціальну інженерію головним вектором витоків, випереджаючи традиційні експлойти. Вона не потребує пошуку вразливості нульового дня чи написання кастомного шкідливого програмного забезпечення. Вона потребує лише вміння звучати переконливо.

Патерн ShinyHunters стає знайомим

RingCentral — не поодинокий випадок для цієї групи. ShinyHunters побудувала репутацію на кампаніях вимагання, які покладаються на маніпулювання людьми, а не на злом коду. Раніше група взяла на себе відповідальність за атаку на Addi.com, колумбійську фінансову компанію, де заявила про викрадення 16 мільйонів фінансових записів. Разом ці інциденти свідчать про повторюваний сценарій: визначити компанію з цінними даними клієнтів, націлитися на одного співробітника через телефонний обман і використати отриманий доступ для вилучення та погрози витоку великих обсягів записів.

Послідовність цього підходу в різних галузях, від фінансових послуг до бізнес-комунікацій, показує, що ShinyHunters не покладається на конкретну технічну вразливість в інфраструктурі якоїсь однієї компанії. Вона покладається на той факт, що людей, під відповідним тиском, можна вмовити обійти процедури безпеки, про існування яких вони знають.

Що це означає для вас

Якщо ви клієнт RingCentral, ваше ім'я, адреса електронної пошти, фізична адреса або номер телефону тепер можуть циркулювати серед зловмисників, які спеціалізуються на подальшому шахрайстві. Така розкрита контактна інформація часто використовується для цілеспрямованого фішингу, спроб підміни SIM-карти та схем крадіжки особистих даних. Читачі, які хочуть отримати практичний розбір цих ризиків, включаючи те, як працює підміна SIM-карти та як захистити облікові записи, пов'язані з розкритими особистими даними, можуть ознайомитися з матеріалом про витік даних HDFC AMC, де описані подібні кроки моніторингу.

Якщо ви працюєте в ІТ, відділі кадрів або підтримці клієнтів, викрадення даних RingCentral через голосовий фішинг є нагадуванням про те, що процедури перевірки потрібно сприймати так само серйозно, як і технічні заходи контролю. Співробітників слід навчати незалежно перевіряти будь-який запит на доступ, скидання пароля або зміни облікового запису, навіть якщо абонент звучить легітимно або заявляє про терміновість. Зворотний дзвінок на відомий, перевірений номер, а не довіра номеру на визначнику абонента, залишається одним із найпростіших і найефективніших захистів від вішингу.

Також варто зазначити, що витоки, які зачіпають великі обсяги даних клієнтів, іноді призводять до колективних позовів із виплатами компенсацій пізніше, як це видно на прикладі наслідків витоку даних Krispy Kreme. Постраждалі клієнти RingCentral повинні зберігати записи про будь-яку підозрілу активність, пов'язану з їхніми обліковими записами, на випадок, якщо подібне відшкодування стане доступним.

Практичні поради

Слідкуйте за своєю електронною поштою та телефоном на предмет неочікуваних запитів на скидання пароля або незнайомих спроб входу, особливо якщо у вас є обліковий запис RingCentral. Увімкніть багатофакторну автентифікацію там, де вона пропонується, і уникайте схвалення будь-якого запиту на вхід або перевірку, який ви не ініціювали особисто. Якщо ви отримуєте дзвінок із заявою, що він від підтримки RingCentral, покладіть слухавку та зв'яжіться з компанією безпосередньо через офіційні канали, а не продовжуйте розмову. Для організацій цей витік є вагомим аргументом на користь регулярного навчання з соціальної інженерії та чітких обов'язкових кроків перевірки перед тим, як будь-який співробітник надасть доступ до системи по телефону. Викрадення даних RingCentral через голосовий фішинг доводить, що один вдало здійснений телефонний дзвінок може завдати більше шкоди, ніж місяці технічних хакерських спроб, і найкращий захист — це робоча сила, яка знає, як розпізнати та протистояти цьому тиску.