RingCentral steht nach dem Sicherheitsvorfall im Juli nun mit einem deutlich größeren öffentlichen Datensatz in Verbindung, als das Unternehmen zunächst offengelegt hatte.
Have I Been Pwned nahm den Vorfall am 13. Aug. in seine Datenbank für Datenpannen auf und erklärte, die geleakten Daten enthielten 1,6 Millionen eindeutige E-Mail-Adressen sowie Namen, Telefonnummern und physische Adressen. RingCentral hatte zuvor erklärt, der Vorfall betreffe nur einen „begrenzten Teil“ der Kunden und betroffene Kunden würden direkt kontaktiert.
Die offengelegten Kontaktdaten könnten das Phishing-Risiko für betroffene Nutzer erhöhen. Forschende haben jedoch keinen Zusammenhang zwischen der Datenpanne und einer separaten Kampagne bestätigt, in der sich Angreifer als RingCentral ausgaben, um Microsoft-365-Zugangsdaten zu stehlen.
HIBP beziffert das Ausmaß der RingCentral-Datenpanne
Have I Been Pwned zufolge wurde RingCentral im Juli Ziel einer „Pay-or-leak“-Erpressungskampagne von ShinyHunters. Die Gruppe veröffentlichte später Daten, die ihrer Darstellung nach von der Plattform stammten, darunter 1,6 Millionen eindeutige E-Mail-Adressen sowie Namen, Telefonnummern und physische Adressen. HIBP nahm die Datenpanne am 13. Aug. in seine Datenbank auf.
RingCentral hatte den Vorfall am 28. Juli offengelegt und erklärt, eine ausgeklügelte Social-Engineering-Kampagne entdeckt und die nicht autorisierten Aktivitäten nach ihrer Erkennung gestoppt zu haben. Das Unternehmen erklärte, es habe eine externe Forensikfirma hinzugezogen und nach der Behebung keine weiteren nicht autorisierten Aktivitäten festgestellt.
RingCentral erklärte, der Vorfall betreffe Daten eines begrenzten Teils der Kunden und diese Kunden würden direkt kontaktiert.
„Wenn Sie nicht von RingCentral kontaktiert werden, sind Sie nicht betroffen“, erklärte das Unternehmen. RingCentral erklärte außerdem, seine Kernplattform sei nicht beeinträchtigt gewesen und die Dienste seien ohne Unterbrechung weitergelaufen.
Offengelegte Daten erhöhen das Phishing-Risiko, belegen aber keinen Zusammenhang
BleepingComputer berichtete, dass die gefälschten RingCentral-E-Mails die SPF- und DMARC-Prüfungen nicht bestanden und keine DKIM-Signatur aufwiesen. Dennoch akzeptierten die empfangenden Systeme die Nachrichten, weil RingCentral auf einer Positivliste stand.
Ein Klick auf den Köder leitete die Opfer zur Infrastruktur von Greatness weiter. Dort nutzten die Angreifer Adversary-in-the-Middle- oder Gerätecode-Phishing, um Microsoft-365-Konten anzugreifen. In einigen Fällen nutzten die Angreifer später gestohlene Authentifizierungstoken, um auf Outlook, Teams, SharePoint, OneDrive und andere Microsoft-365-Dienste zuzugreifen.
ZeroBEC zufolge könnte die RingCentral-Datenpanne den Betreibern von Greatness eine Liste legitimer RingCentral-Nutzer geliefert haben, die sie anschließend ins Visier nahmen. Die Forschenden konnten diesen Zusammenhang jedoch nicht verifizieren. Auf Grundlage der verfügbaren Belege bleiben die Datenpanne und die Phishing-Kampagne daher getrennte Vorfälle.
Sichere-Absender-Regeln von RingCentral und den Microsoft-365-Zugriff prüfen
ZeroBEC empfahl, Listen sicherer Absender auf pauschale Ausnahmen für RingCentral zu prüfen. Anstatt der Domain automatisch zu vertrauen, können Unternehmen verlangen, dass Nachrichten E-Mail-Authentifizierungsprüfungen bestehen.
Administratoren sollten außerdem nach verdächtigen Microsoft-365-Anmeldungen suchen, die von Hosting-Anbietern oder VPN-Infrastrukturen stammen. Falls ein Konto möglicherweise kompromittiert wurde, empfahl ZeroBEC, den Zugriff und Refresh-Tokens zu widerrufen und die OAuth-Einwilligung, Microsoft-Graph-Aktivitäten sowie den Zugriff auf Microsoft-365-Dienste zu überprüfen.
Für RingCentral-Kunden ist der HIBP-Eintrag ein weiterer Grund, bei Nachrichten, die den Namen des Unternehmens verwenden, vorsichtig zu sein. Die neu katalogisierten Daten aus der Datenpanne umfassen E-Mail-Adressen, Namen, Telefonnummern und physische Adressen – Informationen, die gezielte Phishing-Versuche überzeugender machen könnten.
Für Sicherheitsteams ist die unmittelbare Schlussfolgerung einfacher: Lassen Sie nicht zu, dass eine markenbasierte Positivliste das Versagen der E-Mail-Authentifizierung überstimmt.
Weiterlesen: Erfahren Sie wie gefälschte Voicemail-Nachrichten Google-Zugangsdaten stehlen und worauf Nutzer achten sollten.





