Безопасность

Телефонная компания потеряла 1,6 миллиона записей из-за одного телефонного звонка

Телефонная компания потеряла 1,6 миллиона записей из-за одного телефонного звонка

Сервис Have I Been Pwned зафиксировал утечку записей, а издание The Register сообщило об их публикации 14 августа. Материал подготовила редактор по кибербезопасности Джессика Лайонс. Представитель группировки ShinyHunters рассказал ей, что хакеры проникли в систему путем голосового фишинга сотрудника компании.

Никаких уязвимостей нулевого дня или неисправленных багов задействовано не было. Кто-то просто снял трубку.

Особую иронию ситуации придают специфика деятельности RingCentral. Это компания облачных коммуникаций, чей основной продукт — бизнес-телефония.

Что заявила компания

RingCentral объявила о взломе 28 июля в общем информационном бюллетене на своем сайте доверия. Компания охарактеризовала атаку как «сложную кампанию с использованием методов социальной инженерии» и сообщила, что пресекла несанкционированную активность сразу после ее обнаружения. К расследованию также была привлечена ведущая сторонняя экспертная организация, и, по заявлению компании, с тех пор никакой новой подозрительной активности не фиксировалось.

Стоит обратить внимание на хронологию. ShinyHunters выложила объявление о сливе 27 июля, а предупреждение от компании датировано следующим днем. Компания так и не назвала имя атакующих.

В уведомлении тщательно очерчены масштабы инцидента. По заявлению компании, атака затронула данные лишь «ограниченной части» клиентов, и с ними связываются напрямую. Если RingCentral с вами не связывалась, вы не затронуты инцидентом.

Компания также отделила инцидент от своего основного продукта. Ядро платформы не пострадало, сервисы продолжили работу без сбоев. RingCentral не стала сразу отвечать на запрос The Register о комментарии по поводу публикации данных.

Истекший таймер

ShinyHunters разместила информацию о RingCentral на своем сайте утечек 27 июля. В посте утверждалось, что в их распоряжении оказалось более 623 ГБ данных, и был установлен дедлайн до 30 июля под баннером «последнее предупреждение: платите или данные будут слиты». Завершалось сообщение советом: примите правильное решение, не станьте следующим заголовком в новостях.

Никто платить не стал. 3 августа группировка опубликовала новый пост, пожаловавшись, что компания не захотела прийти к соглашению «несмотря на наше невероятное терпение, все предоставленные шансы и сделанные предложения». После этого данные были опубликованы.

Компания из «большой четверок» в том же списке

RingCentral была не единственной в этом списке на той неделе. Ernst & Young оказалась рядом с ней 27 июля с собственным дедлайном до 31 июля и более резким посланием. «Да, это были мы», — начиналось объявление, после чего следовало обещание выложить все данные и файлы.

ИБ-исследователь Доминик Альвери отметил оба объявления в тот же день. Ресурс Dark Web Intelligence насчитал семь новых имен, включая компанию Exact Sciences (принадлежит Abbott), Brinks Home, Ingram Content Group, Fluke и Glendale Community College.

EY уже объявляла о собственном взломе десятью днями ранее, который затронул стороннюю систему тикетов поддержки. Тот инцидент длился с конца марта по апрель, а похищенные документы содержали налоговую информацию клиентов. До сих пор неясно, имеет ли отношение ShinyHunters к тому инциденту или к какому-то другому, а формулировки в их постах допускают двоякое толкование.

Та же банда, тот же звонок

Теперь это уже устоявшийся паттерн, а не единичный инцидент. С января ShinyHunters атаковала сотни организаций, и Альвери называет эту группировку угрозой номер один (вероятно, таковой ее считают и большинство других аналитиков).

На прошлой неделе они слили 10,9 миллиона адресов электронной почты, похищенных у онкологического подразделения компании Abbott, а также персональные данные и медицинскую информацию. До этой компании они добрались тем же путем — позвонив сотрудникам и уговорив их предоставить доступ. Среди более ранних жертв — Библейский институт Муди (где утекло 2,3 миллиона учетных записей) и производитель кардиостимуляторов Medtronic.

В этом месяце аналогичный метод был зафиксирован в компании Levi Strauss. Злоумышленники использовали социальную инженерию, чтобы получить доступ к трем компьютерам, причем уязвимости в ПО на этот раз не использовались вообще. Хватило трех машин.

Когда они все же используют софт, становится только хуже

Группировка не ограничивается использованием телефона. В июне они взломали более 100 организаций через неисправленную уязвимость нулевого дня в Oracle PeopleSoft, получившую оценку 9.8 и эксплуатируемую через интернет без аутентификации.

Примерно две трети этих жертв пришлись на университеты и колледжи, охватив около 300 серверов. Урожай составил сотни тысяч студенческих записей, включая даты рождения, статусы зачисления и средний балл успеваемости.

Если сопоставить эти две кампании, экономика атак становится очевидной. Эксплойт нулевого дня требует исследований и «сгорает» в момент выхода патча, в то время как телефонный звонок ничего не стоит и работает безотказно. Только один из этих двух способов требует от нападающего хотя бы каких-то технических знаний.

Теперь этим занимаются все

Голосовой фишинг стал мейнстримным методом атак на крупные компании. Кампания, развернувшаяся в этом месяце, была направлена против самых искушенных игроков финансового сектора — среди целей оказались Blackstone, KKR и CME, причем использовался не более сложный инструмент, чем обычный телефон.

Сфера массового вымогательства тоже переполнена. Связанная с Россией группировка Cl0p объявила о <новой волне> атак на этой неделе, назвав Shell и Philips среди своих жертв.

Что объединяет эти группировки, так это выбор цели, а не используемый инструментарий. Все они нацеливаются на человека, которого можно убедить, а от этого не защитит ни один цикл патчей.

Чего теперь ожидать 1,6 миллионам людей

Данные, которые сейчас циркутруют в сети, — это не пароли. Это имена, адреса электронной почты, физические адреса и телефонные номера, то есть сырье для следующего раунда убедительных звонков и писем.

Valve столкнулась с аналогичной ситуацией на той же неделе и прямо заявила об этом своим клиентам. Утечка данных у их логистического провайдера скомпрометировала покупателей, и компания напрямую предупредила их, что мошенники располагают их адресами.

Самое неприятное здесь — это замкнутый круг. Украденные контактные данные делают следующий звонок голосового фишинга еще более убедительным, а этот новый звонок приводит к новой порции украденных контактов.

Что могло бы прояснить ситуацию

Три вещи. Первая — расхождение в цифрах. RingCentral утверждает, что пострадала лишь небольшая часть клиентов, в то время как Have I Been Pwned зафиксировала 1,6 миллиона адресов, и эти два заявления требуют сопоставления.

Вторая — позиция EY. Компания так и не связала публично данные из слива ShinyHunters с тем взрывом, о котором она объявила в июле, и именно она единственная способна поставить точку в этом вопросе.

Третья — изменится ли что-то в телефонной безопасности. У каждой организации с того сайта утечек была своя программа безопасности, но злоумышленник всё равно смог дозвониться.

Опубликовано 15 августа 2026 - 05:28 Наверх