Телефонная компания только что потеряла 1,6 миллиона записей из-за телефонного звонка.
Have I Been Pwned зафиксировал утечку данных, и The Register сообщил о сливе 14 августа. Джессика Лайонс, редактор по кибербезопасности, написала об этом. Представитель ShinyHunters сказал ей, что группа проникла, используя голосовой фишинг, чтобы обмануть сотрудника.
Эксплойта не было, и уязвимости не было. Кто-то просто поднял трубку.
Деталь, которая делает это важным, — это то, что продает RingCentral. Это компания облачных коммуникаций, и ее продукт — бизнес-телефон.
Что сказала компания
RingCentral раскрыла информацию о вторжении 28 июля в общем уведомлении на своем собственном центре доверия. Она назвала атаку «сложной кампанией социальной инженерии» и заявила, что предприняла меры для остановки несанкционированной активности при ее обнаружении. Также была привлечена ведущая сторонняя судебно-медицинская компания, и она утверждает, что с тех пор не наблюдала новой несанкционированной активности.
Стоит обратить внимание на тайминг. ShinyHunters разместила свой список 27 июля, а уведомление имеет дату следующего дня. Компания никогда не называла своего нападающего.
Уведомление осторожно относится к объему. Инцидент затронул данные «ограниченной части» клиентов, заявила компания, и она связывается с этими клиентами напрямую. Если RingCentral не связывалась с вами, вы не затронуты.
Компания также провела границу вокруг самого продукта. Инцидент не затронул основную платформу, и услуги продолжались без сбоев. RingCentral не ответила сразу на запрос The Register о комментарии по сливу.
Обратный отсчет, который истек
ShinyHunters разместила RingCentral на своем сайте утечек 27 июля. Пост утверждал, что было украдено более 623 ГБ данных, и установил крайний срок 30 июля под баннером с надписью «последнее предупреждение, заплатите или утечка». Его заключительная строка была советом: примите правильное решение, не становитесь следующей заголовком.
Никто не заплатил. 3 августа группа снова опубликовала сообщение, жалуясь, что компания не смогла достичь соглашения «несмотря на наше невероятное терпение, все шансы и предложения, которые мы сделали». Затем она опубликовала данные.
Компания из Большой четверки в том же списке
RingCentral не была единственной на доске на той неделе. Ernst & Young появилась рядом с ней 27 июля, с собственным сроком 31 июля и более прямым сообщением. «Да, это были мы», — начинался список, прежде чем пообещать опубликовать все данные и файлы.
Исследователь безопасности Доминик Альвьери отметил оба списка в тот же день. Dark Web Intelligence насчитала семь новых имен, включая Exact Sciences, принадлежащую Abbott, Brinks Home, Ingram Content Group, Fluke и Glendale Community College.
EY уже раскрыла собственное нарушение десять дней назад, связанное с системой поддержки третьей стороны. Это вторжение происходило с конца марта до апреля, и вовлеченные документы содержали налоговую информацию клиентов. Никто еще не установил, утверждает ли ShinyHunters, что это инцидент или отдельный случай, и формулировка его поста может быть истолкована двояко.
Та же команда, тот же телефонный звонок
Теперь это скорее шаблон, чем инцидент. ShinyHunters поразила сотни организаций с января, и Альвьери называет ее своей главной группой угроз, добавляя, что она, вероятно, является таковой для большинства аналитиков.
На прошлой неделе она слила 10,9 миллиона адресов электронной почты, полученных от бизнеса по диагностике рака Abbott, наряду с личной и медицинской информацией. Она достигла этой компании тем же способом, позвонив сотрудникам и убедив их предоставить доступ. Ранее жертвами стали Moody Bible Institute, где утекли 2,3 миллиона аккаунтов, и производитель кардиостимуляторов Medtronic.
На этой неделе метод был идентичен в Levi Strauss. Нападающие использовали социальную инженерию, чтобы получить доступ к трем компьютерам, при этом не было вовлечено ни одной уязвимости программного обеспечения. Трех машин было достаточно.
Когда они используют программное обеспечение, это еще хуже
Группа не ограничивается только телефоном. В июне она взломала более 100 организаций через незащищенную уязвимость Oracle PeopleSoft, оцененную в 9.8 и эксплуатируемую через интернет без аутентификации.
Приблизительно две трети этих жертв были университетами и колледжами, на около 300 серверах. Ущерб составил сотни тысяч студенческих записей, включая даты рождения, статус зачисления и средний балл.
Сравните две кампании, и экономика становится очевидной. Нулевая уязвимость требует исследований и теряет актуальность в момент выхода патча, в то время как телефонный звонок ничего не стоит и никогда не перестает работать. Только один из этих двух требует от нападающего знания чего-либо технического.
Теперь все это делают
Голосовой фишинг стал обычной техникой против крупных компаний. Кампания в этом месяце нацелилась на некоторые из самых сложных имен в финансах, среди которых Blackstone, KKR и CME, используя ничего более сложного, чем телефон.
Массовый вымогательство также переполнено. Связанная с Россией группа Cl0p заявила о новой волне атак на этой неделе, назвав Shell и Philips среди своих жертв.
Что связывает эти группы, так это цель, а не инструменты. Все они нацелены на человека, которого можно убедить, что является категорией, которую не охватывает ни один цикл патчей.
Что 1,6 миллиона людей должны ожидать дальше
Данные, которые сейчас циркулируют, не являются паролями. Это имена, адреса электронной почты, физические адреса и номера телефонов, которые являются сырьем для следующего раунда убедительных звонков и электронных писем.
Valve прошла через это в ту же неделю и сообщила своим клиентам именно это. Утечка в ее логистическом провайдере оставила покупателей уязвимыми, и компания прямо предупредила их, что мошенники имеют их адрес.
Неудобная часть — это замкнутый круг. Украденные контактные данные делают следующий звонок по голосовому фишингу более правдоподобным, и следующий звонок производит следующий набор украденных контактных данных.
Что могло бы решить это
Три вещи, и первая — это число. RingCentral говорит, что ограниченная часть клиентов была затронута, Have I Been Pwned зафиксировал 1,6 миллиона адресов, и эти два заявления необходимо согласовать.
Второе — это EY. Компания не связывала публично список ShinyHunters с утечкой, которую она раскрыла в июле, и это единственная сторона, которая может разрешить вопрос.
Третье — изменится ли что-либо на телефонах. Каждая организация на этом сайте утечек имела программу безопасности, и звонок все равно прошел.
Другие статьи
Телефонная компания только что потеряла 1,6 миллиона записей из-за телефонного звонка.
ShinyHunters утекли 1,6 миллиона записей клиентов RingCentral. Говорится, что они получили доступ, используя голосовой фишинг, выведя у одного сотрудника пароль.
