ShinyHunters 入侵 RingCentral 致 160 万账户泄露:拒绝赎金后 280GB 数据被公开

事件概述

勒索团伙 ShinyHunters 通过精心策划的社工攻击于 2026 年 7 月成功入侵云通信平台 RingCentral,盗取声称 623GB 的客户数据。RingCentral 拒绝支付赎金后,ShinyHunters 于 8 月 14 日在暗网泄露站点公开其中 280GB 压缩包。Have I Been Pwned 8 月 14 日分析后确认泄露数据波及 160 万账户,包含姓名、邮箱地址、电话号码与物理住址。RingCentral 已在 7 月 28 日披露事件并通知受影响客户,核心平台未受影响但接入服务子集出现客户数据外泄。

事件细节

RingCentral 是服务超过 60 万企业客户的云通信与协作平台,提供电话、消息、语音信箱、视频会议等 SaaS 服务。攻击者利用 RingCentral 内部人员为目标实施”高度复杂的社工攻击”获取初始访问权限,RingCentral 在 7 月 28 日公开披露事件时强调核心通信平台未受影响、关键业务持续运行、未观察到新的未授权活动,并将单独通知受影响客户。

ShinyHunters 在 7 月 27 日即声称为该事件负责,并声称已盗取 623GB 数据,与 RingCentral 公开的”小部分客户受影响”形成明显矛盾。该团伙在 RingCentral 拒绝支付销毁数据的赎金后,于 8 月在其暗网泄露站点公开一份 280GB 的压缩档案。Have I Been Pwned 在 8 月 14 日确认公开数据中包含 160 万条账户记录,主要字段为姓名、电子邮件地址、电话号码与物理地址,未发现付款凭证、密码哈希或通话录音等更敏感字段。RingCentral 发言人暂未公开确认 ShinyHunters 的主张与 160 万账户规模。

影响评估

RingCentral 客户中包含大量中型企业、销售团队、客服中心与远程办公团队,160 万账户的姓名+邮箱+电话+住址四元组构成高价值凭证填充(credential stuffing)素材。ShinyHunters 在 2024-2025 年已通过 Salesforce Aura、Salesloft Drift、Snowflake 多家 CRM 与数据仓库平台发起超过 15 亿条记录的批量窃取,本次 RingCentral 数据外泄是其在 2026 年最新一轮 SaaS 横向收割。

从攻击路径看,ShinyHunters 选择社工而非零日漏洞,意味着 SaaS 供应商面临的安全威胁已从系统层漏洞转向人员层漏洞。配合该团伙近期披露的 Oracle PeopleSoft 零日攻击 100+ 组织,2026 年 8 月正在形成”零日+社工”双轮驱动的 SaaS 攻击潮。对企业 IT 与安全团队而言,应假设任何员工邮箱+电话组合在 30 天内会被加入凭证填充字典,对接 SSO 与 MFA 强制实施,并对 RingCentral 集成应用(OAuth Token、Webhook Secret)执行全量轮换。

修复建议

对使用 RingCentral 的企业用户:

  • 立即在 Have I Been Pwned 检查工作邮箱,命中账户须强制改密
  • 启用 RingCentral 账户的双因素认证(2FA/TOTP),禁用 SMS 短信验证
  • 审查并撤销所有第三方应用 OAuth 授权,逐一重新授权
  • 对 RingCentral 集成到 Salesforce/HubSpot/Zendesk 等系统的 API Token 全部轮换
  • 在 SIEM 中监控 14 天内来自非业务地区 IP 的 RingCentral 管理后台登录

对 RingCentral 平台客户方 CISO:要求 RingCentral 提供本次事件中受影响子集的完整字段清单与数量;要求 RingCustomer 公开 8 月 14 日之后是否发现新一批未授权活动;评估改用支持 SAML 2.0 的 RingCentral 版本并接入企业 IdP(Okta、Azure AD)以隔离账户体系;将 RingCentral 接入企业 CASB 监控,实时告警异常文件下载、批量联系人导出。监管侧,加州隐私局(CPPA)、爱尔兰 DPC、加拿大 OPC 等机构预计将依据 GDPR/CCPA/PIPEDA 对 RingCentral 启动数据保护调查。

参考来源

发表评论