Una compagnia telefonica ha appena perso 1,6 milioni di record a causa di una telefonata.
Have I Been Pwned ha registrato i dati trapelati, e The Register ha riportato il dump il 14 agosto. Jessica Lyons, la sua editor di cybersecurity, lo ha scritto. Un portavoce di ShinyHunters le ha detto che il gruppo è entrato in contatto con un membro dello staff tramite voice-phishing. Non c'è stato alcun exploit e nessuna vulnerabilità non corretta. Qualcuno ha risposto al telefono. Il dettaglio che rende tutto questo significativo è ciò che RingCentral vende. È un'azienda di comunicazioni cloud, e il suo prodotto è il telefono aziendale. Cosa ha detto l'azienda RingCentral ha divulgato l'intrusione il 28 luglio, in un avviso generale sul proprio centro di fiducia. Ha definito l'attacco "una campagna di ingegneria sociale sofisticata" e ha detto di essersi mossa per fermare l'attività non autorizzata non appena l'ha rilevata. Ha anche coinvolto una rinomata azienda forense di terze parti e afferma di non aver visto alcuna nuova attività non autorizzata da allora. Il tempismo merita un momento di attenzione. ShinyHunters ha pubblicato il suo annuncio il 27 luglio, e l'avviso riporta la data del giorno successivo. L'azienda non ha mai nominato il suo aggressore. L'avviso è attento riguardo all'ambito. L'incidente ha coinvolto i dati di "una porzione limitata" di clienti, ha detto l'azienda, e sta contattando quei clienti direttamente. Se RingCentral non ti ha contattato, non sei coinvolto. Ha anche tracciato un confine attorno al prodotto stesso. L'incidente non ha toccato la piattaforma principale, e i servizi sono continuati senza interruzioni. RingCentral non ha risposto immediatamente alla richiesta di commento di The Register riguardo al dump. Il conto alla rovescia che è scaduto ShinyHunters ha elencato RingCentral sul suo sito di leak il 27 luglio. Il post affermava di avere più di 623 GB di dati e fissava una scadenza per il 30 luglio, sotto un banner che recitava "ultimo avviso paga o trapela". La sua frase finale era un consiglio: prendi la decisione giusta, non essere il prossimo titolo. Nessuno ha pagato. Il 3 agosto il gruppo ha pubblicato di nuovo, lamentandosi che l'azienda non era riuscita a raggiungere un accordo "nonostante la nostra incredibile pazienza, tutte le possibilità e le offerte che abbiamo fatto". Poi ha pubblicato i dati. Una Big Four sulla stessa lista RingCentral non era sola sulla bacheca quella settimana. Ernst & Young è apparsa accanto a essa il 27 luglio, con la propria scadenza del 31 luglio e un messaggio più diretto. "Sì, eravamo noi," iniziava l'annuncio, prima di promettere di rilasciare tutti i dati e i file. Il ricercatore di sicurezza Dominic Alvieri ha segnalato entrambe le liste lo stesso giorno. Dark Web Intelligence ha contato sette nuovi nomi, tra cui Exact Sciences di proprietà di Abbott, Brinks Home, Ingram Content Group, Fluke e Glendale Community College. EY aveva già divulgato una violazione di propria dieci giorni prima, coinvolgendo un sistema di ticket di supporto di terze parti. Quella intrusione è avvenuta da fine marzo a aprile, e i documenti coinvolti contenevano informazioni fiscali dei clienti. Nessuno ha ancora stabilito se ShinyHunters stia rivendicando quell'incidente o uno separato, e la formulazione del suo post è ambigua. La stessa squadra, la stessa telefonata Questo è ora un modello piuttosto che un incidente. ShinyHunters ha colpito centinaia di organizzazioni da gennaio, e Alvieri lo definisce il suo gruppo di minaccia principale, aggiungendo che probabilmente lo è per la maggior parte degli analisti. La scorsa settimana ha pubblicato 10,9 milioni di indirizzi email presi dall'azienda di diagnostica oncologica di Abbott, insieme a informazioni personali e sanitarie. Ha raggiunto quell'azienda nello stesso modo, chiamando il personale e convincendoli a concedere l'accesso. Le vittime precedenti includono il Moody Bible Institute, dove sono trapelati 2,3 milioni di account, e il produttore di pacemaker Medtronic. La scrivania ha visto lo stesso metodo presso Levi Strauss questo mese. Gli aggressori hanno utilizzato l'ingegneria sociale per raggiungere tre computer, senza alcuna vulnerabilità software coinvolta in alcun momento. Tre macchine erano sufficienti. Quando utilizza software, è peggio Il gruppo non è limitato al telefono. A giugno ha violato più di 100 organizzazioni attraverso un Oracle PeopleSoft zero-day non corretto, valutato 9.8 e sfruttabile su Internet senza autenticazione. Circa due terzi di quelle vittime erano università e college, su circa 300 server. Il bottino ha raggiunto centinaia di migliaia di registri di studenti, comprese date di nascita, stato di iscrizione e medie dei voti. Metti le due campagne fianco a fianco e l'economia è ovvia. Un zero-day richiede ricerca e si esaurisce nel momento in cui viene rilasciata una patch, mentre una telefonata non costa nulla e non smette mai di funzionare. Solo uno di questi due richiede all'aggressore di sapere qualcosa di tecnico. Tutti lo stanno facendo ora Il voice phishing è diventato una tecnica comune contro le grandi aziende. Una campagna questo mese ha preso di mira alcuni dei nomi più sofisticati della finanza, con Blackstone, KKR e CME tra gli obiettivi, utilizzando nulla di più avanzato di un telefono. L'estorsione di massa è affollata anche. Il gruppo legato alla Russia Cl0p ha rivendicato una nuova ondata di attacchi questa settimana, nominando Shell e Philips tra le sue vittime. Ciò che collega questi gruppi è l'obiettivo piuttosto che gli strumenti. Tutti loro puntano alla persona che può essere persuasa, che è una categoria che nessun ciclo di patch affronta. Cosa dovrebbero aspettarsi 1,6 milioni di persone I dati ora circolanti non sono password. Sono nomi, indirizzi email, indirizzi fisici e numeri di telefono, che sono la materia prima per il prossimo giro di telefonate e email convincenti. Valve ha attraversato questo nella stessa settimana e ha avvisato i suoi clienti esattamente di questo. Una violazione presso il suo fornitore di logistica ha lasciato gli acquirenti esposti, e l'azienda li ha avvisati direttamente che i truffatori hanno il loro indirizzo. La parte scomoda è il ciclo. I dettagli di contatto rubati rendono la prossima chiamata di voice-phishing più credibile, e la prossima chiamata produce il prossimo set di dettagli di contatto rubati. Cosa risolverebbe la situazione Tre cose, e la prima è il numero. RingCentral afferma che una porzione limitata di clienti è stata colpita, Have I Been Pwned ha registrato 1,6 milioni di indirizzi, e queste due affermazioni devono essere riconciliate. La seconda è EY. L'azienda non ha collegato pubblicamente l'elenco di ShinyHunters alla violazione che ha divulgato a luglio, ed è l'unica parte che può risolvere la questione. La terza è se qualcosa cambia sui telefoni. Ogni organizzazione su quel sito di leak aveva un programma di sicurezza, e un chiamante è riuscito a passare comunque.
Altri articoli
Una compagnia telefonica ha appena perso 1,6 milioni di record a causa di una telefonata.
ShinyHunters ha trapelato 1,6 milioni di registrazioni di clienti di RingCentral. Si dice che sia entrato in possesso dei dati tramite phishing vocale di un dipendente per ottenere una password.
