RingCentralが7月に受けたセキュリティインシデントは、同社が当初公表した内容を大きく上回る規模の公開データセットと関連付けられている。
Have I Been Pwnedは8月13日、このインシデントを情報漏えいデータベースに追加し、流出したデータには160万件の固有のメールアドレスのほか、氏名、電話番号、住所が含まれていたと明らかにした。RingCentralはこれまで、このインシデントの影響を受けたのは顧客の「限定された一部」にすぎず、影響を受けた顧客には直接連絡すると説明していた。
流出した連絡先データにより、影響を受けたユーザーへのフィッシングのリスクが高まる可能性がある。ただし、研究者は、今回の情報漏えいと、RingCentralになりすましてMicrosoft 365の認証情報を盗もうとする別のキャンペーンとの関連を確認していない。
HIBPがRingCentralの情報漏えいを数値で示す
Have I Been Pwnedは、RingCentralが7月にShinyHuntersによる「支払わなければ公開する」恐喝キャンペーンの標的になったと述べた。同グループはその後、同プラットフォームから入手したと主張するデータを公開し、そこには160万件の固有のメールアドレスのほか、氏名、電話番号、住所が含まれていた。HIBPは8月13日、この情報漏えいをデータベースに追加した。
RingCentralは7月28日、このインシデントを公表し、高度なソーシャルエンジニアリングキャンペーンを発見したため、検知後に不正な活動を阻止したと説明した。同社は第三者のフォレンジック調査会社を起用し、対策を講じた後に新たな不正活動は確認されていないとしている。
RingCentralは、このインシデントの影響を受けたのは顧客の限定された一部に属するデータであり、該当する顧客には直接連絡していると説明した。
「RingCentralから連絡を受けていなければ、影響を受けていない」同社は述べた。RingCentralはまた、中核プラットフォームは影響を受けておらず、サービスは中断なく継続したと説明している。
流出データがフィッシングのリスクを高めるも、関連性は未確認
BleepingComputerは、RingCentralを偽装したメールがSPFとDMARCのチェックに失敗し、DKIM署名もなかったと報じた。それでも受信システムがメッセージを受け入れたのは、RingCentralが許可リストに登録されていたためだという。
おびき寄せるリンクをクリックすると、被害者はGreatnessのインフラに誘導され、攻撃者は中間者攻撃またはデバイスコードフィッシングを使ってMicrosoft 365アカウントを標的にした。一部のケースでは、攻撃者が後に盗み出した認証トークンを使い、Outlook、Teams、SharePoint、OneDriveなどのMicrosoft 365サービスにアクセスしていた。
ZeroBECは、RingCentralの情報漏えいによって、Greatnessの攻撃者が標的にする正規のRingCentralユーザーのリストを入手できた可能性があると指摘した。しかし研究者はこの関連性を検証できなかったため、現時点で得られている証拠に基づけば、情報漏えいとフィッシングキャンペーンは別々のインシデントにとどまる。
RingCentralのセーフセンダールールとMicrosoft 365へのアクセスを監査する
ZeroBECは、RingCentralを一律に除外するセーフセンダーリストを確認するよう推奨した。ドメインを自動的に信頼するのではなく、組織はメッセージにメール認証チェックを通過するよう求めることができる。
管理者は、不審なMicrosoft 365へのサインインがホスティングプロバイダーやVPNインフラから行われていないかも確認すべきだ。アカウントが侵害された可能性がある場合、ZeroBECはアクセス・トークンとリフレッシュトークンを無効化し、OAuthの同意、Microsoft Graphのアクティビティ、Microsoft 365サービスへのアクセスを確認するよう推奨した。
RingCentralの顧客にとって、HIBPへの掲載は、同社の名前を使ったメッセージに警戒すべき理由をさらに増やすものだ。今回新たにカタログ化された情報漏えいデータには、メールアドレス、氏名、電話番号、住所が含まれており、標的型フィッシング攻撃をより巧妙に見せかねない情報だ。
セキュリティチームにとって、直ちに得られる教訓はより明快だ。ブランドを根拠にした許可リスト登録によって、メール認証の失敗を見逃してはならない。
次に読む記事:偽のボイスメールメッセージがGoogleの認証情報を盗む方法と、ユーザーが注意すべき点を解説。





