L’incident de sécurité survenu chez RingCentral en juillet est désormais associé à un jeu de données public bien plus important que ce que l’entreprise avait initialement indiqué.
Have I Been Pwned a ajouté l’incident à sa base de données de fuites le 13 août, indiquant que les données divulguées contenaient 1,6 million d’adresses e-mail uniques, ainsi que des noms, des numéros de téléphone et des adresses physiques. RingCentral avait précédemment déclaré que l’incident n’avait touché qu’une « portion limitée » de ses clients et que les clients concernés seraient contactés directement.
Les coordonnées exposées pourraient accroître le risque de phishing pour les utilisateurs concernés, même si les chercheurs n’ont pas confirmé de lien entre la fuite et une campagne distincte usurpant l’identité de RingCentral pour dérober des identifiants Microsoft 365.
HIBP chiffre l’ampleur de la fuite de RingCentral
Have I Been Pwned a indiqué que RingCentral avait été ciblé en juillet par une campagne d’extorsion « pay or leak » de ShinyHunters. Le groupe a ensuite publié des données qu’il affirmait avoir obtenues de la plateforme, dont 1,6 million d’adresses e-mail uniques ainsi que des noms, des numéros de téléphone et des adresses physiques. HIBP a ajouté la fuite à sa base de données le 13 août.
RingCentral avait signalé l’incident le 28 juillet, expliquant avoir découvert une campagne d’ingénierie sociale sophistiquée et avoir mis fin à l’activité non autorisée après sa détection. L’entreprise a déclaré avoir fait appel à une société d’expertise judiciaire externe et n’avoir constaté aucune nouvelle activité non autorisée après les mesures correctives.
RingCentral a indiqué que l’incident concernait les données d’une portion limitée de ses clients et qu’elle contactait directement ces derniers.
« Si RingCentral ne vous contacte pas, vous n’êtes pas concerné », l’entreprise a déclaré. RingCentral a également précisé que sa plateforme principale n’avait pas été touchée et que les services avaient continué sans interruption.
Les données exposées augmentent le risque de phishing, sans lien confirmé
BleepingComputer a rapporté que les e-mails usurpant l’identité de RingCentral avaient échoué aux contrôles SPF et DMARC et ne comportaient aucune signature DKIM. Malgré cela, les systèmes destinataires ont accepté les messages, car RingCentral figurait sur leur liste blanche.
Cliquer sur le leurre redirigeait les victimes vers une infrastructure de Greatness, où les attaquants utilisaient du phishing de type « adversary-in-the-middle » ou par code d’appareil pour cibler des comptes Microsoft 365. Dans certains cas, les attaquants ont ensuite utilisé des jetons d’authentification volés pour accéder à Outlook, Teams, SharePoint, OneDrive et à d’autres services Microsoft 365.
ZeroBEC a déclaré que la fuite de RingCentral avait peut-être fourni aux opérateurs de Greatness une liste d’utilisateurs légitimes de RingCentral à cibler. Les chercheurs n’ont toutefois pas pu vérifier ce lien ; selon les éléments disponibles, la fuite et la campagne de phishing restent donc deux incidents distincts.
Auditer les règles des expéditeurs approuvés de RingCentral et les accès à Microsoft 365
ZeroBEC a recommandé de vérifier les listes d’expéditeurs approuvés afin d’y repérer d’éventuelles exclusions générales de RingCentral. Plutôt que de faire automatiquement confiance au domaine, les organisations peuvent exiger que les messages passent les contrôles d’authentification des e-mails.
Les administrateurs doivent également rechercher des connexions Microsoft 365 suspectes provenant de fournisseurs d’hébergement ou d’infrastructures VPN. Si un compte est susceptible d’avoir été compromis, ZeroBEC recommande de révoquer les accès et les jetons d’actualisation, puis d’examiner le consentement OAuth, l’activité Microsoft Graph et l’accès aux services Microsoft 365.
Pour les clients de RingCentral, la fiche HIBP constitue une raison supplémentaire de se méfier des messages utilisant le nom de l’entreprise. Les données de la fuite nouvellement cataloguée comprennent des adresses e-mail, des noms, des numéros de téléphone et des adresses physiques, autant d’informations susceptibles de rendre les tentatives de phishing ciblé plus convaincantes.
Pour les équipes de sécurité, la conclusion immédiate est plus simple : ne laissez pas une liste blanche fondée sur la marque passer outre les échecs d’authentification des e-mails.
À lire ensuite : découvrez comment de faux messages vocaux dérobent les identifiants Google et ce à quoi les utilisateurs doivent faire attention.





