Una compagnia telefonica ha appena perso 1,6 milioni di record a causa di una telefonata.

Una compagnia telefonica ha appena perso 1,6 milioni di record a causa di una telefonata.

      Have I Been Pwned ha registrato i dati trapelati, e The Register ha riportato il dump il 14 agosto. Jessica Lyons, la sua editor di cybersecurity, lo ha scritto. Un portavoce di ShinyHunters le ha detto che il gruppo è entrato in contatto con un membro dello staff tramite voice-phishing. Non c'è stato alcun exploit e nessuna vulnerabilità non corretta. Qualcuno ha risposto al telefono. Il dettaglio che rende tutto questo significativo è ciò che RingCentral vende. È un'azienda di comunicazioni cloud, e il suo prodotto è il telefono aziendale. Cosa ha detto l'azienda RingCentral ha divulgato l'intrusione il 28 luglio, in un avviso generale sul proprio centro di fiducia. Ha definito l'attacco "una campagna di ingegneria sociale sofisticata" e ha detto di essersi mossa per fermare l'attività non autorizzata non appena l'ha rilevata. Ha anche coinvolto una rinomata azienda forense di terze parti e afferma di non aver visto alcuna nuova attività non autorizzata da allora. Il tempismo merita un momento di attenzione. ShinyHunters ha pubblicato il suo annuncio il 27 luglio, e l'avviso riporta la data del giorno successivo. L'azienda non ha mai nominato il suo aggressore. L'avviso è attento riguardo all'ambito. L'incidente ha coinvolto i dati di "una porzione limitata" di clienti, ha detto l'azienda, e sta contattando quei clienti direttamente. Se RingCentral non ti ha contattato, non sei coinvolto. Ha anche tracciato un confine attorno al prodotto stesso. L'incidente non ha toccato la piattaforma principale, e i servizi sono continuati senza interruzioni. RingCentral non ha risposto immediatamente alla richiesta di commento di The Register riguardo al dump. Il conto alla rovescia che è scaduto ShinyHunters ha elencato RingCentral sul suo sito di leak il 27 luglio. Il post affermava di avere più di 623 GB di dati e fissava una scadenza per il 30 luglio, sotto un banner che recitava "ultimo avviso paga o trapela". La sua frase finale era un consiglio: prendi la decisione giusta, non essere il prossimo titolo. Nessuno ha pagato. Il 3 agosto il gruppo ha pubblicato di nuovo, lamentandosi che l'azienda non era riuscita a raggiungere un accordo "nonostante la nostra incredibile pazienza, tutte le possibilità e le offerte che abbiamo fatto". Poi ha pubblicato i dati. Una Big Four sulla stessa lista RingCentral non era sola sulla bacheca quella settimana. Ernst & Young è apparsa accanto a essa il 27 luglio, con la propria scadenza del 31 luglio e un messaggio più diretto. "Sì, eravamo noi," iniziava l'annuncio, prima di promettere di rilasciare tutti i dati e i file. Il ricercatore di sicurezza Dominic Alvieri ha segnalato entrambe le liste lo stesso giorno. Dark Web Intelligence ha contato sette nuovi nomi, tra cui Exact Sciences di proprietà di Abbott, Brinks Home, Ingram Content Group, Fluke e Glendale Community College. EY aveva già divulgato una violazione di propria dieci giorni prima, coinvolgendo un sistema di ticket di supporto di terze parti. Quella intrusione è avvenuta da fine marzo a aprile, e i documenti coinvolti contenevano informazioni fiscali dei clienti. Nessuno ha ancora stabilito se ShinyHunters stia rivendicando quell'incidente o uno separato, e la formulazione del suo post è ambigua. La stessa squadra, la stessa telefonata Questo è ora un modello piuttosto che un incidente. ShinyHunters ha colpito centinaia di organizzazioni da gennaio, e Alvieri lo definisce il suo gruppo di minaccia principale, aggiungendo che probabilmente lo è per la maggior parte degli analisti. La scorsa settimana ha pubblicato 10,9 milioni di indirizzi email presi dall'azienda di diagnostica oncologica di Abbott, insieme a informazioni personali e sanitarie. Ha raggiunto quell'azienda nello stesso modo, chiamando il personale e convincendoli a concedere l'accesso. Le vittime precedenti includono il Moody Bible Institute, dove sono trapelati 2,3 milioni di account, e il produttore di pacemaker Medtronic. La scrivania ha visto lo stesso metodo presso Levi Strauss questo mese. Gli aggressori hanno utilizzato l'ingegneria sociale per raggiungere tre computer, senza alcuna vulnerabilità software coinvolta in alcun momento. Tre macchine erano sufficienti. Quando utilizza software, è peggio Il gruppo non è limitato al telefono. A giugno ha violato più di 100 organizzazioni attraverso un Oracle PeopleSoft zero-day non corretto, valutato 9.8 e sfruttabile su Internet senza autenticazione. Circa due terzi di quelle vittime erano università e college, su circa 300 server. Il bottino ha raggiunto centinaia di migliaia di registri di studenti, comprese date di nascita, stato di iscrizione e medie dei voti. Metti le due campagne fianco a fianco e l'economia è ovvia. Un zero-day richiede ricerca e si esaurisce nel momento in cui viene rilasciata una patch, mentre una telefonata non costa nulla e non smette mai di funzionare. Solo uno di questi due richiede all'aggressore di sapere qualcosa di tecnico. Tutti lo stanno facendo ora Il voice phishing è diventato una tecnica comune contro le grandi aziende. Una campagna questo mese ha preso di mira alcuni dei nomi più sofisticati della finanza, con Blackstone, KKR e CME tra gli obiettivi, utilizzando nulla di più avanzato di un telefono. L'estorsione di massa è affollata anche. Il gruppo legato alla Russia Cl0p ha rivendicato una nuova ondata di attacchi questa settimana, nominando Shell e Philips tra le sue vittime. Ciò che collega questi gruppi è l'obiettivo piuttosto che gli strumenti. Tutti loro puntano alla persona che può essere persuasa, che è una categoria che nessun ciclo di patch affronta. Cosa dovrebbero aspettarsi 1,6 milioni di persone I dati ora circolanti non sono password. Sono nomi, indirizzi email, indirizzi fisici e numeri di telefono, che sono la materia prima per il prossimo giro di telefonate e email convincenti. Valve ha attraversato questo nella stessa settimana e ha avvisato i suoi clienti esattamente di questo. Una violazione presso il suo fornitore di logistica ha lasciato gli acquirenti esposti, e l'azienda li ha avvisati direttamente che i truffatori hanno il loro indirizzo. La parte scomoda è il ciclo. I dettagli di contatto rubati rendono la prossima chiamata di voice-phishing più credibile, e la prossima chiamata produce il prossimo set di dettagli di contatto rubati. Cosa risolverebbe la situazione Tre cose, e la prima è il numero. RingCentral afferma che una porzione limitata di clienti è stata colpita, Have I Been Pwned ha registrato 1,6 milioni di indirizzi, e queste due affermazioni devono essere riconciliate. La seconda è EY. L'azienda non ha collegato pubblicamente l'elenco di ShinyHunters alla violazione che ha divulgato a luglio, ed è l'unica parte che può risolvere la questione. La terza è se qualcosa cambia sui telefoni. Ogni organizzazione su quel sito di leak aveva un programma di sicurezza, e un chiamante è riuscito a passare comunque.

Altri articoli

Gli Stati Uniti hanno detto ad Apple di non acquistare chip di memoria cinesi. Non esiste alcuna regola che lo impedisca. Gli Stati Uniti hanno detto ad Apple di non acquistare chip di memoria cinesi. Non esiste alcuna regola che lo impedisca. Howard Lutnick afferma che l'amministrazione Trump si oppone all'acquisto da parte di Apple di chip di memoria cinesi, ma nessuna regola impedisce ad Apple di acquistarli sugli scaffali. Il manager del negozio AI ha licenziato il suo primo umano. Prima doveva essere ricordato delle proprie regole. Il manager del negozio AI ha licenziato il suo primo umano. Prima doveva essere ricordato delle proprie regole. Luna, un gestore di negozio AI a San Francisco, ha licenziato un lavoratore in ritardo per 17 dei 23 turni. Si era dimenticata della politica che aveva scritto lei stessa. PayPal non rifiuta più di vendere. Ora la domanda è se i regolatori lo permetteranno. PayPal non rifiuta più di vendere. Ora la domanda è se i regolatori lo permetteranno. L'accordo tra Stripe e PayPal potrebbe essere annunciato entro poche settimane. Una valutazione antitrust afferma che approvarlo potrebbe costare a Venmo o Braintree. Sonos Ace Ultra potrebbe essere lanciato a un prezzo inferiore rispetto all'originale Ace, rivela una nuova fuga di notizie. Sonos Ace Ultra potrebbe essere lanciato a un prezzo inferiore rispetto all'originale Ace, rivela una nuova fuga di notizie. Si dice che il Sonos Ace Ultra sia trapelato prima del suo annuncio di settembre, rivelando un prezzo più basso, una cancellazione del rumore attiva più potente, una durata della batteria più lunga e nuove funzionalità. L'ultima Revuelto SV della Lamborghini mette la F nel divertimento con una modalità di guida speciale. L'ultima Revuelto SV della Lamborghini mette la F nel divertimento con una modalità di guida speciale. La nuova Revuelto SV della Lamborghini offre 1.050 CV, una maneggevolezza più precisa, tecnologia derivata dalla GT3 e una modalità di guida Pilota dedicata per la sua supercar ibrida V12. Gli Stati Uniti stanno per dire a 35 paesi di scegliere tra loro e la Cina sull'IA. Gli Stati Uniti stanno per dire a 35 paesi di scegliere tra loro e la Cina sull'IA. Una bozza di lettera degli Stati Uniti avverte i 35 firmatari del Pax Silica e dell'AI Opportunity Statement che non possono unirsi anche al rivalo framework AI della Cina.

Una compagnia telefonica ha appena perso 1,6 milioni di record a causa di una telefonata.

ShinyHunters ha trapelato 1,6 milioni di registrazioni di clienti di RingCentral. Si dice che sia entrato in possesso dei dati tramite phishing vocale di un dipendente per ottenere una password.