Una compañía telefónica acaba de perder 1.6 millones de registros debido a una llamada telefónica.
Have I Been Pwned registró los registros filtrados, y The Register informó sobre la filtración el 14 de agosto. Jessica Lyons, su editora de ciberseguridad, lo escribió. Un portavoz de ShinyHunters le dijo que el grupo entró mediante phishing vocal a un miembro del personal. No hubo explotación ni falla sin parches. Alguien levantó el teléfono. El detalle que hace que esto tenga impacto es lo que vende RingCentral. Es una empresa de comunicaciones en la nube, y su producto es el teléfono empresarial. Lo que la empresa ha dicho RingCentral divulgó la intrusión el 28 de julio, en un aviso general en su propio centro de confianza. Llamó al ataque “una campaña de ingeniería social sofisticada” y dijo que se movió para detener la actividad no autorizada al detectarla. También contrató a una firma forense de terceros líder y dice que no ha visto ninguna nueva actividad no autorizada desde entonces. El momento merece un momento de reflexión. ShinyHunters publicó su listado el 27 de julio, y el aviso lleva la fecha del día siguiente. La empresa nunca ha nombrado a su atacante. El aviso es cuidadoso sobre el alcance. El incidente afectó datos de “una porción limitada” de clientes, dijo la empresa, y está contactando a esos clientes directamente. Si RingCentral no se ha puesto en contacto, no estás afectado. También trazó una línea alrededor del producto en sí. El incidente no afectó la plataforma central, y los servicios continuaron sin interrupciones. RingCentral no respondió de inmediato a la solicitud de comentarios de The Register sobre la filtración. La cuenta regresiva que se agotó ShinyHunters listó a RingCentral en su sitio de filtraciones el 27 de julio. La publicación afirmaba más de 623GB de datos y estableció un plazo del 30 de julio, bajo un banner que decía “última advertencia, paga o filtra”. Su línea de cierre era un consejo: toma la decisión correcta, no seas el próximo titular. Nadie pagó. El 3 de agosto, el grupo publicó nuevamente, quejándose de que la empresa no había logrado llegar a un acuerdo “a pesar de nuestra increíble paciencia, todas las oportunidades y ofertas que hicimos”. Luego publicó los datos. Una firma de las Big Four en la misma lista RingCentral no estaba sola en el tablero esa semana. Ernst & Young apareció junto a ella el 27 de julio, con su propio plazo del 31 de julio y un mensaje más contundente. “Sí, fuimos nosotros”, comenzaba el listado, antes de prometer liberar todos los datos y archivos. El investigador de seguridad Dominic Alvieri destacó ambos listados el mismo día. Dark Web Intelligence contó siete nuevos nombres, incluyendo Exact Sciences, propiedad de Abbott, Brinks Home, Ingram Content Group, Fluke y Glendale Community College. EY ya había divulgado una violación propia diez días antes, involucrando un sistema de tickets de soporte de terceros. Esa intrusión se extendió desde finales de marzo hasta abril, y los documentos involucrados contenían información fiscal de clientes. Nadie ha establecido aún si ShinyHunters está reclamando ese incidente o uno separado, y la redacción de su publicación puede interpretarse de ambas maneras. El mismo grupo, la misma llamada telefónica Este es ahora un patrón más que un incidente. ShinyHunters ha golpeado a cientos de organizaciones desde enero, y Alvieri lo llama su grupo de amenazas principal, añadiendo que probablemente lo sea para la mayoría de los analistas. La semana pasada filtró 10.9 millones de direcciones de correo electrónico tomadas del negocio de diagnósticos de cáncer de Abbott, junto con información personal y de salud. Llegó a esa empresa de la misma manera, llamando al personal y convenciendo a los empleados para que otorgaran acceso. Las víctimas anteriores incluyen el Instituto Bíblico Moody, donde se filtraron 2.3 millones de cuentas, y el fabricante de marcapasos Medtronic. El escritorio vio el mismo método en Levi Strauss este mes. Los atacantes utilizaron ingeniería social para acceder a tres computadoras, sin que en ningún momento hubiera vulnerabilidad de software involucrada. Tres máquinas fueron suficientes. Cuando utiliza software, es peor El grupo no se limita al teléfono. En junio, violó más de 100 organizaciones a través de un día cero de Oracle PeopleSoft sin parches, calificado como 9.8 y explotable a través de internet sin autenticación. Aproximadamente dos tercios de esas víctimas eran universidades y colegios, en unos 300 servidores. La carga alcanzó cientos de miles de registros de estudiantes, incluyendo fechas de nacimiento, estado de inscripción y promedios de calificaciones. Coloca las dos campañas una al lado de la otra y la economía es obvia. Un día cero requiere investigación y se agota en el momento en que llega un parche, mientras que una llamada telefónica no cuesta nada y nunca deja de funcionar. Solo uno de esos dos requiere que el atacante sepa algo técnico en absoluto. Todos están haciendo esto ahora El phishing vocal se ha convertido en una técnica común contra grandes empresas. Una campaña este mes atacó algunos de los nombres más sofisticados en finanzas, con Blackstone, KKR y CME entre los objetivos, utilizando nada más avanzado que un teléfono. La extorsión masiva también está saturada. El grupo vinculado a Rusia Cl0p reclamó una nueva ola de ataques esta semana, nombrando a Shell y Philips entre sus víctimas. Lo que une a estos grupos es el objetivo más que las herramientas. Todos ellos van tras la persona que puede ser persuadida, que es una categoría que ningún ciclo de parches aborda. Lo que 1.6 millones de personas deberían esperar a continuación Los datos que ahora circulan no son contraseñas. Son nombres, direcciones de correo electrónico, direcciones físicas y números de teléfono, que son la materia prima para la próxima ronda de llamadas y correos electrónicos convincentes. Valve pasó por esto en la misma semana y les dijo a sus clientes exactamente eso. Una violación en su proveedor de logística dejó expuestos a los compradores, y la empresa les advirtió directamente que los estafadores tienen su dirección. La parte incómoda es el ciclo. Los detalles de contacto robados hacen que la próxima llamada de phishing vocal sea más creíble, y la próxima llamada produce el siguiente conjunto de detalles de contacto robados. Lo que lo resolvería Tres cosas, y la primera es el número. RingCentral dice que una porción limitada de clientes fue afectada, Have I Been Pwned ha registrado 1.6 millones de direcciones, y esas dos declaraciones necesitan ser reconciliadas. La segunda es EY. La firma no ha vinculado públicamente el listado de ShinyHunters con la violación que divulgó en julio, y es la única parte que puede resolver la cuestión. La tercera es si algo cambia en los teléfonos. Cada organización en ese sitio de filtraciones tenía un programa de seguridad, y un llamador logró pasar de todos modos.
Other articles
Una compañía telefónica acaba de perder 1.6 millones de registros debido a una llamada telefónica.
ShinyHunters filtró 1.6 millones de registros de clientes de RingCentral. Dice que logró acceder al obtener la contraseña de un empleado mediante phishing por voz.
