Một hồ sơ công khai trên nền tảng tình báo mối đe dọa Darkfield liệt kê RingCentral, Inc. là nạn nhân bị nhóm tống tiền Shinyhunters tuyên bố tấn công, với mục ghi chú cho biết dữ liệu liên quan đến công ty đã bị rò rỉ. RingCentral là một trong những nhà cung cấp dịch vụ truyền thông doanh nghiệp dựa trên đám mây lớn nhất tại Hoa Kỳ, cung cấp dịch vụ điện thoại, nhắn tin và video cho các tổ chức thuộc nhiều ngành nghề, điều này khiến bất kỳ tuyên bố đáng tin cậy nào chống lại công ty đều đáng được theo dõi chặt chẽ ngay cả trước khi mọi chi tiết được xác minh.
Shinyhunters Tuyên Bố Đã Đánh Cắp Những Gì Từ RingCentral
Theo hồ sơ Darkfield, danh sách này bao gồm bài đăng rò rỉ gốc, ảnh chụp màn hình và thông tin ngữ cảnh liên kết vụ việc với các nạn nhân khác có liên quan đến cùng một nhóm. Mục này phân loại RingCentral thuộc lĩnh vực Công nghệ và đánh dấu vụ việc là "dữ liệu đã bị rò rỉ", ngôn ngữ mà các đơn vị theo dõi tình báo mối đe dọa sử dụng để chỉ ra rằng nhóm này đã công bố hoặc rao bán tài liệu thay vì chỉ đe dọa làm như vậy. Như thường thấy với các hồ sơ kiểu này, hồ sơ công khai không liệt kê chi tiết từng tệp hoặc loại bản ghi liên quan, và tính đến thời điểm viết bài này, RingCentral vẫn chưa đưa ra tuyên bố chi tiết cụ thể về tuyên bố này. Khoảng cách giữa một tuyên bố và một vụ rò rỉ được xác nhận, liệt kê chi tiết là điều bình thường trong giai đoạn đầu của những sự cố như vậy, và việc xem xét tuyên bố một cách nghiêm túc trong khi chưa vội phán xét toàn bộ phạm vi của nó là điều nên làm.
Ai Bị Ảnh Hưởng và Dữ Liệu Nào Đang Gặp Rủi Ro
Các nền tảng truyền thông doanh nghiệp nằm ở trung tâm hoạt động hàng ngày của một tổ chức, đó chính là lý do chúng trở thành mục tiêu hấp dẫn. Một vụ rò rỉ ảnh hưởng đến một công ty như RingCentral về mặt lý thuyết có thể làm lộ các loại dữ liệu mà những nền tảng này xử lý: thông tin đăng nhập tài khoản, nhật ký cuộc gọi, nội dung tin nhắn, danh bạ liên lạc và chi tiết cấu hình quản trị được các nhóm CNTT sử dụng để quản lý hệ thống điện thoại và video của tổ chức. Vì RingCentral chủ yếu được sử dụng bởi các doanh nghiệp thay vì người tiêu dùng cá nhân, những người bị ảnh hưởng trực tiếp nhất trong loại sự cố này thường là nhân viên của các tổ chức khách hàng, cùng với khách hàng và đối tác mà những nhân viên đó giao tiếp. Lộ thông tin đăng nhập thường là hậu quả nguy hiểm tức thời nhất, vì mật khẩu bị tái sử dụng hoặc mã thông báo đăng nhập bị lộ có thể cho phép kẻ tấn công xâm nhập vào các hệ thống liên kết khác rất lâu sau vụ rò rỉ ban đầu.
Mô Thức của Shinyhunters: Mã Độc Tống Tiền, Tống Tiền và Các Nạn Nhân Trước Đây
Tuyên bố này không tồn tại một cách riêng lẻ. Shinyhunters đã xây dựng một hồ sơ theo dõi về việc công khai nêu tên nạn nhân trên nhiều lĩnh vực và gây áp lực lên họ bằng dữ liệu bị rò rỉ như đòn bẩy, một mô thức có thể thấy rõ trong các vụ việc gần đây khác mà nhóm này đã tuyên bố. Vụ rò rỉ bị cáo buộc của Baker Distributing, một trong những nhà phân phối thiết bị HVAC và dịch vụ thực phẩm lớn nhất cả nước, được báo cáo đã làm lộ khoảng 260.000 bản ghi. Trong một chiến dịch riêng biệt và quyết liệt hơn, nhóm này đã vượt ra ngoài việc đánh cắp dữ liệu âm thầm, phá hoại các cổng đăng nhập trường học liên kết với nền tảng Canvas bằng các thông báo đòi tiền chuộc để tăng áp lực lên nạn nhân. Khi xem xét cùng nhau, những vụ việc này cho thấy một nhóm đang vận hành một chiến dịch liên tục chống lại nhiều tổ chức thay vì theo đuổi một mục tiêu đơn lẻ, riêng biệt, và sự xuất hiện của RingCentral trong hồ sơ Darkfield phù hợp với mô thức rộng hơn đó.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu tổ chức của bạn sử dụng RingCentral, phản ứng hữu ích nhất lúc này không phải là hoảng loạn mà là sự chuẩn bị. Một vụ rò rỉ dữ liệu RingCentral, dù được xác nhận hay chỉ là tuyên bố, là lời nhắc nhở rằng các biện pháp kiểm soát bảo mật tài khoản quan trọng hơn bất kỳ cơ sở hạ tầng của nhà cung cấp đơn lẻ nào. Quản trị viên nên xem xét hoạt động đăng nhập để phát hiện bất kỳ điều gì bất thường, xác nhận rằng xác thực đa yếu tố được bật cho tất cả tài khoản và thay đổi thông tin đăng nhập cho bất kỳ người dùng nào có quyền truy cập quản trị nâng cao. Nhân viên nào tái sử dụng cùng một mật khẩu cho RingCentral và các dịch vụ khác nên thay đổi mật khẩu đó ở mọi nơi nó xuất hiện, không chỉ trên nền tảng bị ảnh hưởng.
Cũng nên làm rõ về những gì VPN có thể và không thể làm ở đây. VPN mã hóa kết nối của bạn và có thể giúp bảo vệ dữ liệu đang truyền hoặc che chắn việc duyệt web của bạn khỏi sự dòm ngó ở cấp độ mạng, nhưng nó không làm gì để đảo ngược thiệt hại đã xảy ra bên trong hệ thống của công ty trước khi dữ liệu đến tay bạn. Nếu thông tin đăng nhập, nhật ký cuộc gọi hoặc nội dung tin nhắn đã bị rò rỉ, VPN chạy trên thiết bị của bạn sau đó sẽ không thể "hủy rò rỉ" thông tin đó hoặc xóa nó khỏi bất cứ nơi nào nó đã được đăng tải. VPN vẫn hữu ích như một lớp trong quy trình bảo mật rộng hơn, nhưng chúng không thay thế cho mật khẩu mạnh, duy nhất, xác thực đa yếu tố và hành động kịp thời khi một vụ rò rỉ được biết đến.
Luôn Đi Trước Tuyên Bố Tiếp Theo
Tuyên bố về vụ rò rỉ dữ liệu RingCentral nhấn mạnh một sự thật rộng lớn hơn: các nền tảng truyền thông doanh nghiệp hiện đang nằm trong tầm ngắm của các nhóm tống tiền như Shinyhunters, cùng với các nhà phân phối, trường học và các tổ chức khác mà nhóm này đã nhắm mục tiêu trước đây. Dù RingCentral có xác nhận toàn bộ phạm vi của sự cố này hay không, người dùng và quản trị viên CNTT sẽ được lợi nhiều nhất bằng cách hành động ngay bây giờ thay vì chờ đợi xác nhận chính thức. Hãy bật xác thực đa yếu tố ở bất kỳ đâu chưa được kích hoạt, kiểm tra quyền truy cập tài khoản thường xuyên, tránh tái sử dụng mật khẩu trên các công cụ doanh nghiệp và theo dõi các thông báo chính thức từ RingCentral để cập nhật. Xem mỗi tuyên bố rò rỉ đáng tin cậy như một lời nhắc nhở để kiểm tra bảo mật nhanh chóng, thay vì một câu chuyện tin tức riêng lẻ, là cách đáng tin cậy nhất để hạn chế thiệt hại vào lần tới khi một nhóm như Shinyhunters nêu tên một nạn nhân mới.




