Сигурност

Редакция Overclock.bg ·

Пробив в RingCentral: изтекоха 1,6 млн. акаунта

Пробив в RingCentral: изтекоха 1,6 млн. акаунта

Изнудваческата група ShinyHunters публикува данните, откраднати от американската компания за облачни комуникации RingCentral, след като преговорите за плащане се провалиха. Have I Been Pwned добави изтичането в базата си в четвъртък, 13 август 2026 г., и брои около 1,6 милиона уникални имейл адреса, придружени от имена, физически адреси и телефонни номера, пише The Register.

Едно телефонно обаждане

Най-неприятната част от историята не е техническа. Говорител на ShinyHunters е заявил пред The Register, че групата е влязла в RingCentral, като е позвънила на служител и го е убедила да си каже паролата — класически vishing (гласов фишинг).

Самата RingCentral описва случилото се по-дипломатично: „сложна социоинженерна кампания“. Компанията оповести инцидента на 28 юли 2026 г., ден след като ShinyHunters вече бяха качили името ѝ на своя leak сайт в Tor.

Облачната комуникационна платформа на RingCentral Снимка: RingCentral

Хронологията

  • Юли 2026 — нападателите получават достъп чрез компрометирани служителски данни.
  • 27 юли — RingCentral се появява на изнудваческия сайт на ShinyHunters, които твърдят, че държат 623 GB данни.
  • 28 юли — компанията публично потвърждава пробива.
  • 30 юли — краен срок за плащане, поставен от групата.
  • 3 август — RingCentral не плаща и престъпниците качват онлайн компресиран архив от 280 GB.
  • 13 август — Have I Been Pwned индексира съдържанието му: 1,6 млн. записа.

Коментарът на групата след отказа е кратък и показателен: „Компанията не успя да постигне споразумение с нас… Не им пука.“

Какво казва RingCentral

Компанията настоява, че щетите са ограничени. „Незабавно предприехме стъпки да спрем неоторизираната активност и веднага започнахме разследване“, се посочва в позицията ѝ, цитирана от SecurityWeek. Разследването върви с външна форензик фирма, а от момента на овладяването „не е наблюдавана нова неоторизирана активност“.

Ключовото твърдение е, че инцидентът не е засегнал основната платформа на RingCentral и услугите работят без прекъсване. Според компанията изтичането покрива „ограничена част“ от клиентската ѝ база, а засегнатите са уведомени директно.

Защо контактните данни не са „безобидни“

Тук няма пароли, няма номера на карти. Точно затова обаче комбинацията е ценна за нападателите: име, имейл, телефон и адрес на човек, за когото се знае, че е клиент на бизнес телефония.

RingCentral беше пробита именно с телефонно обаждане — и сега същата тактика получава готов списък с мишени. Обаждане от „поддръжката на RingCentral“ към администратор, който наистина ползва RingCentral, звучи много по-убедително от обичайния спам. Сценарият е познат: изнудвачите продават достъп, а следващата вълна е насочена към конкретни хора.

Внимание

Ако сте администратор на RingCentral, приемете, че вашият телефонен номер е публичен. Не потвърждавайте пароли и еднократни кодове по телефона — никога, независимо кой се представя от другата страна. Легитимната поддръжка не иска това.

Кои са ShinyHunters

Групата не е нова, но 2026 г. е нейната най-активна година. От началото ѝ е ударила стотици организации — от компании за образователни технологии и здравни доставчици до подразделението за онкологична диагностика на Abbott.

По-мащабните ѝ кампании са срещу клиенти на Salesforce през интеграции като Salesloft, където ShinyHunters претендират за 1,5 милиарда записа, а наскоро — експлоатация на zero-day в Oracle PeopleSoft с над 100 засегнати организации, припомня BleepingComputer.

Моделът е един и същ: влизане през човек, а не през софтуер, после „плати или публикуваме“. Не е далеч от логиката на хакера, който твърди, че е влязъл във Военногеографската служба — доказателство, натиск, публикация.

Заключение

RingCentral избра да не плати, и това е правилното решение по учебник — плащането не гарантира изтриване на нищо. Цената обаче е реална: 1,6 милиона души вече са в публично достъпен архив.

Изводът за компаниите е неудобен, защото не се решава с покупка на нов продукт. Каквато и защита да имате около кода си — а тя има смисъл, вижте какво направи червеят ChainDrop в npm — тя не помага, когато служител каже паролата си на глас. Обучението срещу vishing и хардуерните ключове за втори фактор не са екзотика, а базова хигиена.

За вас като потребител действието е просто: проверете имейла си в Have I Been Pwned и през следващите месеци гледайте с подозрение всяко неочаквано обаждане за „проблем с акаунта“.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още