Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

ShinyHunters взломали RingCentral: 1,6 млн контактов клиентов опубликованы

16 августа 2026·6 мин чтения
ВишингУтечка данных
ShinyHunters взломали RingCentral: 1,6 млн контактов клиентов опубликованы

Коротко о главном

В июле 2026 года хакерская группа ShinyHunters взломала RingCentral — крупного облачного UCaaS-провайдера, обслуживающего более 600 тысяч компаний по всему миру. Метод проникновения оказался предельно простым: злоумышленники позвонили сотруднику компании по телефону и убедили его назвать пароль. 13 августа 2026 года сервис Have I Been Pwned подтвердил утечку и добавил в свою базу 1,6 миллиона уникальных email-адресов клиентов вместе с именами, телефонами и физическими адресами.

Вишинг (голосовой фишинг) — атака без единой строки эксплойт-кода. Она эксплуатирует человека, а не программу, и именно поэтому техническая защита периметра против неё малоэффективна. Для компаний, которые используют RingCentral в корпоративных коммуникациях, этот инцидент означает риск целевых атак на их сотрудников и клиентов с использованием слитых контактных данных. Если вы выстраиваете информационную безопасность в своей компании, вишинг-сценарии должны быть в списке угроз наравне с фишинговыми email.

Как ShinyHunters попали в RingCentral

Представитель ShinyHunters подтвердил изданию The Register: группа проникла в инфраструктуру RingCentral, позвонив сотруднику компании и убедив его сообщить свои учётные данные. RingCentral описал случившееся как «сложную атаку социальной инженерии», не раскрывая деталей о конкретном сотруднике или подразделении.

Это классический вишинг: атакующий звонит жертве, представляясь коллегой из IT-службы, партнёром или вендором, создаёт ощущение срочности («сервер падает», «нужно срочно подтвердить доступ») и получает пароль напрямую. Никаких вредоносных ссылок, никакого вредоносного ПО — только телефонный разговор. Именно эту схему группа успешно применяла и ранее: взломы Snowflake, Oracle PeopleSoft и ряда других крупных организаций также начинались с социальной инженерии, а не с технических уязвимостей.

После получения доступа атакующие выгрузили, по их заявлению, более 623 ГБ корпоративных данных. Полный объём архива и точный состав данных RingCentral не раскрывает, однако в слитом архиве подтверждено наличие клиентской базы контактов.

Хронология инцидента

Июль 2026 года — ShinyHunters получают доступ к системам RingCentral через вишинг.

27 июля — группа публикует на своём Tor-ресурсе заявление об атаке и требует выкуп, устанавливая дедлайн на 30 июля.

28 июля — RingCentral официально раскрывает факт взлома, сообщая об «изощрённой атаке социальной инженерии».

3 августа — после того как RingCentral отказал в выплате, ShinyHunters публикуют сжатый архив объёмом 280 ГБ на своём leak-сайте.

13 августа — Have I Been Pwned анализирует архив и подтверждает: 1,6 миллиона уникальных email-адресов с именами, номерами телефонов и физическими адресами.

14 августа — инцидент получает широкое медийное освещение в BleepingComputer, The Register, SecurityWeek.

Что именно утекло и чем это опасно

В открытый доступ попали: полные имена клиентов, email-адреса, номера телефонов, физические адреса. Финансовые данные, пароли и записи звонков, по имеющимся сведениям, в слитом архиве не подтверждены — однако RingCentral не раскрывал полного состава похищенного.

Специфика этой утечки в том, что RingCentral — провайдер корпоративных коммуникаций, а не потребительский сервис. Его клиенты — компании: от стартапов до корпораций. Слитая база содержит не случайных пользователей, а контакты людей, вовлечённых в деловые процессы. Это делает данные особенно ценными для:

Целевого вишинга — атакующий знает имя, должность и телефон сотрудника конкретной компании и может имитировать IT-поддержку или подрядчика.

Spear-phishing — персонализированные фишинговые письма с реальными именами и адресами вызывают значительно больше доверия.

BEC-атак (Business Email Compromise) — контактные цепочки внутри компании позволяют выстроить убедительную легенду для мошенничества с переводами.

Если ваша компания пользуется RingCentral, проверьте своих сотрудников в HIBP (haveibeenpwned.com) и усильте процедуры верификации при входящих запросах на предоставление доступа или изменение учётных данных. Полезно также провести аудит доступов и привилегий в корпоративных системах, особенно если у вас используется единая точка входа через RingCentral.

ShinyHunters: серийные атаки через социальную инженерию

ShinyHunters — одна из наиболее активных англоязычных хакерских групп последних лет. В их послужном списке: компрометация клиентов Snowflake (2024–2026), взлом Oracle PeopleSoft через zero-day (2026), атака на EY через цепочку поставок, а также сотни инцидентов с использованием украденных учётных данных у третьих сторон. Характерный почерк — начало через человека (вишинг, фишинг, социальная инженерия), а не через уязвимость в коде. После получения первичного доступа группа выгружает максимум данных, требует выкуп и, в случае отказа, публикует архив.

Паттерн указывает на системную проблему: технические средства защиты не помогают, если сотрудники не умеют распознавать вишинг. Скомпрометированный пароль одного человека — достаточно для доступа к инфраструктуре провайдера, обслуживающего сотни тысяч компаний.

Как защититься от вишинга

Вишинг побеждает там, где нет чёткого протокола верификации входящих запросов на доступ. Несколько мер, которые работают:

Политика «ни один звонок не получает пароль». Легитимная IT-служба никогда не запрашивает пароль по телефону. Это правило должно быть не просто документировано, а отработано на учебных симуляциях.

MFA везде, где хранятся данные. Пароль, полученный через вишинг, бесполезен, если для входа требуется второй фактор, который атакующий не контролирует. Особенно важны аппаратные токены или push-уведомления с верификацией номера (number matching), исключающей автоматическое подтверждение.

Ролевая модель доступа с минимальными привилегиями. Даже если злоумышленник получает учётные данные рядового сотрудника, он не должен иметь доступа к клиентской базе целиком. Segmentation ограничивает радиус взрыва.

Мониторинг аномального поведения. Крупная выгрузка данных — 623 ГБ — это ненормальный объём для одной сессии. SIEM-системы с поведенческой аналитикой (UEBA) должны поднимать алерт при таких операциях вне зависимости от того, аутентифицирован пользователь или нет.

Проверка поставщиков по HIBP и программы Bug Bounty. Если ваш SaaS-провайдер использует электронную почту сотрудников, зарегистрированную в слитых базах, это повышает риск целевого вишинга именно против него. Регулярная проверка корпоративных адресов в HIBP помогает оценить, насколько «видимы» ваши сотрудники для атакующих.

Часто задаваемые вопросы

Что такое вишинг? Вишинг (voice phishing) — атака социальной инженерии через телефонный звонок. Атакующий представляется доверенным лицом и убеждает жертву раскрыть учётные данные, коды подтверждения или конфиденциальную информацию. Не требует технических уязвимостей и срабатывает даже в компаниях с высоким уровнем технической защиты.

Как проверить, попали ли мои данные в утечку RingCentral? Перейдите на haveibeenpwned.com и введите корпоративный email. Сервис HIBP добавил базу RingCentral 13 августа 2026 года и уведомит о нахождении адреса в слитом архиве.

Что делать, если данные сотрудников компании обнаружены в слитой базе? Немедленно сбросьте пароли и проверьте активные сессии в корпоративных системах. Усильте верификацию входящих запросов на доступ, проведите внеплановый инструктаж по вишингу, уведомите сотрудников о повышенном риске целевых звонков.

RingCentral продолжает работать? Да. Компания сообщила, что не фиксирует новой несанкционированной активности после принятых мер, и основные сервисы продолжают работать в штатном режиме.

Источники

BleepingComputer — RingCentral data breach exposed info of 1.6 million accounts

The Register — 1.6M RingCentral accounts' data dumped after ShinyHunters extortion attack

SecurityWeek — 1.6 Million Likely Impacted by RingCentral Data Breach

Вишинг начинается с телефонного звонка — заканчивается утечкой данных

Инцидент RingCentral показал: одного звонка злоумышленнику достаточно, чтобы скомпрометировать данные миллионов. Мы проводим аудит безопасности корпоративных систем: анализируем точки входа, политики доступа и уязвимые места в периметре до того, как ими воспользуются атакующие.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.