Пробив в RingCentral: изтекоха 1,6 млн. акаунта

Изнудваческата група ShinyHunters публикува данните, откраднати от американската компания за облачни комуникации RingCentral, след като преговорите за плащане се провалиха. Have I Been Pwned добави изтичането в базата си в четвъртък, 13 август 2026 г., и брои около 1,6 милиона уникални имейл адреса, придружени от имена, физически адреси и телефонни номера, пише The Register.
Едно телефонно обаждане
Най-неприятната част от историята не е техническа. Говорител на ShinyHunters е заявил пред The Register, че групата е влязла в RingCentral, като е позвънила на служител и го е убедила да си каже паролата — класически vishing (гласов фишинг).
Самата RingCentral описва случилото се по-дипломатично: „сложна социоинженерна кампания“. Компанията оповести инцидента на 28 юли 2026 г., ден след като ShinyHunters вече бяха качили името ѝ на своя leak сайт в Tor.
Снимка: RingCentral
Хронологията
- Юли 2026 — нападателите получават достъп чрез компрометирани служителски данни.
- 27 юли — RingCentral се появява на изнудваческия сайт на ShinyHunters, които твърдят, че държат 623 GB данни.
- 28 юли — компанията публично потвърждава пробива.
- 30 юли — краен срок за плащане, поставен от групата.
- 3 август — RingCentral не плаща и престъпниците качват онлайн компресиран архив от 280 GB.
- 13 август — Have I Been Pwned индексира съдържанието му: 1,6 млн. записа.
Коментарът на групата след отказа е кратък и показателен: „Компанията не успя да постигне споразумение с нас… Не им пука.“
Какво казва RingCentral
Компанията настоява, че щетите са ограничени. „Незабавно предприехме стъпки да спрем неоторизираната активност и веднага започнахме разследване“, се посочва в позицията ѝ, цитирана от SecurityWeek. Разследването върви с външна форензик фирма, а от момента на овладяването „не е наблюдавана нова неоторизирана активност“.
Ключовото твърдение е, че инцидентът не е засегнал основната платформа на RingCentral и услугите работят без прекъсване. Според компанията изтичането покрива „ограничена част“ от клиентската ѝ база, а засегнатите са уведомени директно.
Защо контактните данни не са „безобидни“
Тук няма пароли, няма номера на карти. Точно затова обаче комбинацията е ценна за нападателите: име, имейл, телефон и адрес на човек, за когото се знае, че е клиент на бизнес телефония.
RingCentral беше пробита именно с телефонно обаждане — и сега същата тактика получава готов списък с мишени. Обаждане от „поддръжката на RingCentral“ към администратор, който наистина ползва RingCentral, звучи много по-убедително от обичайния спам. Сценарият е познат: изнудвачите продават достъп, а следващата вълна е насочена към конкретни хора.
Ако сте администратор на RingCentral, приемете, че вашият телефонен номер е публичен. Не потвърждавайте пароли и еднократни кодове по телефона — никога, независимо кой се представя от другата страна. Легитимната поддръжка не иска това.
Кои са ShinyHunters
Групата не е нова, но 2026 г. е нейната най-активна година. От началото ѝ е ударила стотици организации — от компании за образователни технологии и здравни доставчици до подразделението за онкологична диагностика на Abbott.
По-мащабните ѝ кампании са срещу клиенти на Salesforce през интеграции като Salesloft, където ShinyHunters претендират за 1,5 милиарда записа, а наскоро — експлоатация на zero-day в Oracle PeopleSoft с над 100 засегнати организации, припомня BleepingComputer.
Моделът е един и същ: влизане през човек, а не през софтуер, после „плати или публикуваме“. Не е далеч от логиката на хакера, който твърди, че е влязъл във Военногеографската служба — доказателство, натиск, публикация.
Заключение
RingCentral избра да не плати, и това е правилното решение по учебник — плащането не гарантира изтриване на нищо. Цената обаче е реална: 1,6 милиона души вече са в публично достъпен архив.
Изводът за компаниите е неудобен, защото не се решава с покупка на нов продукт. Каквато и защита да имате около кода си — а тя има смисъл, вижте какво направи червеят ChainDrop в npm — тя не помага, когато служител каже паролата си на глас. Обучението срещу vishing и хардуерните ключове за втори фактор не са екзотика, а базова хигиена.
За вас като потребител действието е просто: проверете имейла си в Have I Been Pwned и през следващите месеци гледайте с подозрение всяко неочаквано обаждане за „проблем с акаунта“.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google