威胁情报平台Darkfield上的一份公开档案将RingCentral, Inc.列为勒索组织Shinyhunters声称的受害者,条目指出与该公司的相关数据已遭泄露。RingCentral是美国最大的云商务通信服务商之一,为各行业组织提供电话、消息和视频服务,因此任何针对它的可信指控都值得密切关注,即便尚未核实每一个细节。

Shinyhunters声称从RingCentral窃取了什么

根据Darkfield档案,这份清单包含原始的泄露公告、一张截图,以及将该事件与该组织的其他受害者关联起来的背景信息。条目将RingCentral归入科技行业,并将案件标记为“数据已泄露”,这是威胁情报追踪者用来表示该组织已经公布或提供材料,而非仅仅威胁这么做的惯用措辞。和此类档案常见的情况一样,公开记录并未逐项列出涉及的所有文件或记录类型,而RingCentral截至本文撰写之时,尚未针对这一具体指控发布详细声明。指控与经确认的逐项泄露内容之间的这种差距,在此类事件的早期阶段是正常的,我们理应严肃对待这一指控,同时对其全部范围暂不下定论。

谁受到影响,哪些数据面临风险

商务通信平台处于组织日常运营的中心,这正是它们成为诱人目标的原因。触及像RingCentral这样的公司的泄露事件,理论上可能暴露这类平台处理的各种数据:账户凭证、通话记录、消息内容、联系人目录,以及IT团队用来管理组织电话和视频系统的管理配置详情。由于RingCentral主要为企业而非个人消费者使用,在此类事件中最直接受影响的人通常是客户组织的员工,以及这些员工所沟通的客户与合作伙伴。凭证泄露往往是最直接的危险后果,因为重复使用的密码或暴露的登录令牌,可能在最初泄露很久之后,仍让攻击者得以横向入侵其他关联系统。

Shinyhunters的套路:勒索、敲诈及过往受害者

这一指控并非孤立事件。Shinyhunters已留下公开点名各行业受害者,并利用泄露数据作为杠杆施压的过往记录,这一模式在该组织声称发起的其他近期案例中清晰可见。该组织据称对Baker Distributing的入侵(Baker Distributing是美国最大的暖通空调和餐饮服务设备分销商之一)据报暴露了约26万条记录。而在另一场更为激进的行动中,该组织完全超出了悄悄窃取数据的范畴,对与Canvas平台关联的学校登录门户进行篡改并附上勒索信息,以此加大对受害者的施压。将这些案例放在一起看,表明该组织正针对一系列组织实施持续行动,而非追求单一的孤立目标,而RingCentral出现在Darkfield档案中,恰好符合这一更广泛的模式。

这对你意味着什么

如果你的组织使用RingCentral,眼下最有用的应对方式不是恐慌,而是做好准备。一次RingCentral数据泄露,无论是否得到证实,都提醒我们:账户安全控制比任何单一供应商的基础设施都更重要。管理员应检查登录活动是否有任何异常,确认所有账户均已启用多因素认证,并轮换所有拥有提权管理访问权限用户的凭证。在RingCentral和其他服务上重复使用同一密码的员工,应在所有出现该密码的地方更换密码,而不仅仅是在受影响平台上。

另外,有必要明确VPN在此能做什么、不能做什么。VPN会加密你的连接,有助于保护传输中的数据,或保护你的浏览免遭网络层面的窥探,但它对在数据抵达你之前就已经发生在公司系统内部的任何损害无能为力。如果凭证、通话记录或消息内容已经泄露,事后在你的设备上运行VPN并不会让这些信息从未知泄露地点消失或将其删除。VPN作为更广泛安全策略的一个层面仍然有用,但无法替代强密码、唯一密码、多因素认证以及泄露事件曝光后的及时行动。

在下次指控来临前抢占先机

这起RingCentral数据泄露指控揭示了一个更广泛的现实:商务通信平台如今已像Shinyhunters此前针对的分销商、学校和其他组织一样,完全进入了该组织的攻击视野。无论RingCentral是否确认这起事件的全部范围,用户和IT管理员采取行动的最佳时机就是现在,而不是等待官方确认。在所有尚未激活多因素认证的地方启用它,定期审计账户访问情况,避免在商务工具之间重复使用密码,并留意RingCentral的官方通信以获取更新。把每一起可信的泄露指控,都当作迅速进行安全自查的提示,而不是视为孤立的新闻,这是在下一次像Shinyhunters这样的组织点名新受害者时,尽可能限制损害的最可靠方式。