RingCentral-Datensatz nach Datenpanne enthält 1,6 Millionen E-Mail-Adressen, laut HIBP

Laut HIBP legte die Datenpanne bei RingCentral 1,6 Millionen E-Mail-Adressen sowie Namen, Telefonnummern und Adressen offen und schürt damit Phishing-Bedenken.

Written By
Kezia Jungco
Kezia Jungco
Aug 14, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

RingCentral steht nach dem Sicherheitsvorfall im Juli nun mit einem deutlich größeren öffentlichen Datensatz in Verbindung, als das Unternehmen zunächst offengelegt hatte.

Have I Been Pwned nahm den Vorfall am 13. Aug. in seine Datenbank für Datenpannen auf und erklärte, die geleakten Daten enthielten 1,6 Millionen eindeutige E-Mail-Adressen sowie Namen, Telefonnummern und physische Adressen. RingCentral hatte zuvor erklärt, der Vorfall betreffe nur einen „begrenzten Teil“ der Kunden und betroffene Kunden würden direkt kontaktiert.

Die offengelegten Kontaktdaten könnten das Phishing-Risiko für betroffene Nutzer erhöhen. Forschende haben jedoch keinen Zusammenhang zwischen der Datenpanne und einer separaten Kampagne bestätigt, in der sich Angreifer als RingCentral ausgaben, um Microsoft-365-Zugangsdaten zu stehlen.

HIBP beziffert das Ausmaß der RingCentral-Datenpanne

Have I Been Pwned zufolge wurde RingCentral im Juli Ziel einer „Pay-or-leak“-Erpressungskampagne von ShinyHunters. Die Gruppe veröffentlichte später Daten, die ihrer Darstellung nach von der Plattform stammten, darunter 1,6 Millionen eindeutige E-Mail-Adressen sowie Namen, Telefonnummern und physische Adressen. HIBP nahm die Datenpanne am 13. Aug. in seine Datenbank auf.

RingCentral hatte den Vorfall am 28. Juli offengelegt und erklärt, eine ausgeklügelte Social-Engineering-Kampagne entdeckt und die nicht autorisierten Aktivitäten nach ihrer Erkennung gestoppt zu haben. Das Unternehmen erklärte, es habe eine externe Forensikfirma hinzugezogen und nach der Behebung keine weiteren nicht autorisierten Aktivitäten festgestellt.

RingCentral erklärte, der Vorfall betreffe Daten eines begrenzten Teils der Kunden und diese Kunden würden direkt kontaktiert. 

„Wenn Sie nicht von RingCentral kontaktiert werden, sind Sie nicht betroffen“, erklärte das Unternehmen. RingCentral erklärte außerdem, seine Kernplattform sei nicht beeinträchtigt gewesen und die Dienste seien ohne Unterbrechung weitergelaufen.

Offengelegte Daten erhöhen das Phishing-Risiko, belegen aber keinen Zusammenhang

BleepingComputer berichtete, dass die gefälschten RingCentral-E-Mails die SPF- und DMARC-Prüfungen nicht bestanden und keine DKIM-Signatur aufwiesen. Dennoch akzeptierten die empfangenden Systeme die Nachrichten, weil RingCentral auf einer Positivliste stand.

Ein Klick auf den Köder leitete die Opfer zur Infrastruktur von Greatness weiter. Dort nutzten die Angreifer Adversary-in-the-Middle- oder Gerätecode-Phishing, um Microsoft-365-Konten anzugreifen. In einigen Fällen nutzten die Angreifer später gestohlene Authentifizierungstoken, um auf Outlook, Teams, SharePoint, OneDrive und andere Microsoft-365-Dienste zuzugreifen.

Advertisement

ZeroBEC zufolge könnte die RingCentral-Datenpanne den Betreibern von Greatness eine Liste legitimer RingCentral-Nutzer geliefert haben, die sie anschließend ins Visier nahmen. Die Forschenden konnten diesen Zusammenhang jedoch nicht verifizieren. Auf Grundlage der verfügbaren Belege bleiben die Datenpanne und die Phishing-Kampagne daher getrennte Vorfälle.

Sichere-Absender-Regeln von RingCentral und den Microsoft-365-Zugriff prüfen

ZeroBEC empfahl, Listen sicherer Absender auf pauschale Ausnahmen für RingCentral zu prüfen. Anstatt der Domain automatisch zu vertrauen, können Unternehmen verlangen, dass Nachrichten E-Mail-Authentifizierungsprüfungen bestehen.

Administratoren sollten außerdem nach verdächtigen Microsoft-365-Anmeldungen suchen, die von Hosting-Anbietern oder VPN-Infrastrukturen stammen. Falls ein Konto möglicherweise kompromittiert wurde, empfahl ZeroBEC, den Zugriff und Refresh-Tokens zu widerrufen und die OAuth-Einwilligung, Microsoft-Graph-Aktivitäten sowie den Zugriff auf Microsoft-365-Dienste zu überprüfen.

Für RingCentral-Kunden ist der HIBP-Eintrag ein weiterer Grund, bei Nachrichten, die den Namen des Unternehmens verwenden, vorsichtig zu sein. Die neu katalogisierten Daten aus der Datenpanne umfassen E-Mail-Adressen, Namen, Telefonnummern und physische Adressen – Informationen, die gezielte Phishing-Versuche überzeugender machen könnten.

Für Sicherheitsteams ist die unmittelbare Schlussfolgerung einfacher: Lassen Sie nicht zu, dass eine markenbasierte Positivliste das Versagen der E-Mail-Authentifizierung überstimmt. 

Weiterlesen: Erfahren Sie wie gefälschte Voicemail-Nachrichten Google-Zugangsdaten stehlen und worauf Nutzer achten sollten.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.