Hơn 1,6 triệu tài khoản RingCentral bị lộ dữ liệu sau vụ tấn công tống tiền của ShinyHunters
Nhóm tin tặc khét tiếng ShinyHunters đã tung lên mạng hơn 1,6 triệu địa chỉ email và thông tin cá nhân của khách hàng RingCentral sau khi công ty không chịu trả tiền chuộc. Vụ vi phạm bắt nguồn từ một cuộc tấn công social engineering qua điện thoại, đánh lừa nhân viên cung cấp mật khẩu. Sự việc một lần nữa gióng lên hồi chuông cảnh báo về mối đe dọa từ các nhóm tống tiền dữ liệu.

Hơn 1,6 triệu tài khoản RingCentral bị lộ dữ liệu sau vụ tấn công tống tiền của ShinyHunters
Khoảng 1,6 triệu địa chỉ email liên quan đến nền tảng giao tiếp đám mây RingCentral đã bị rò rỉ trực tuyến, kèm theo tên, địa chỉ vật lý và số điện thoại của người dùng, theo trang theo dõi vi phạm dữ liệu Have I Been Pwned.
Vụ việc bắt nguồn từ một cuộc tấn công tống tiền do nhóm tin tặc khét tiếng ShinyHunters thực hiện. Trước đó, RingCentral đã xác nhận vụ vi phạm vào ngày 28/7 vừa qua, mô tả đây là mục tiêu của một "chiến dịch social engineering tinh vi" ảnh hưởng đến một bộ phận khách hàng.
Diễn biến vụ tấn công và phản ứng của RingCentral
Theo thông báo chính thức, công ty cho biết đã nhanh chóng phản hồi sau khi phát hiện sự xâm nhập, "thực hiện các bước để ngăn chặn hoạt động trái phép" và ngay lập tức mở cuộc điều tra với sự hỗ trợ từ một công ty pháp y bên thứ ba hàng đầu.
"Chúng tôi chưa thấy bất kỳ hoạt động trái phép mới nào kể từ khi thực hiện các biện pháp khắc phục này", RingCentral khẳng định.
Tuy nhiên, công ty không nêu tên thủ phạm. Các bài đăng trên trang web rò rỉ dữ liệu của ShinyHunters, được The Register xem xét, cho thấy nhóm này đã tuyên bố đánh cắp hơn 623 GB dữ liệu và đặt ra hạn chót ngày 30/7 để RingCentral trả tiền chuộc.
Hậu quả khi không trả tiền chuộc
RingCentral dường như đã không trả tiền, và ShinyHunters đã thực hiện đúng lời đe dọa bằng việc tung dữ liệu khách hàng lên mạng. Trong một thông điệp ngày 3/8, nhóm tin tặc viết:
"Công ty đã không đạt được thỏa thuận với chúng tôi mặc dù chúng tôi đã kiên nhẫn, cho họ mọi cơ hội và đề nghị. Họ không quan tâm."
Theo một phát ngôn viên của ShinyHunters, nhóm này đã xâm nhập thành công RingCentral bằng cách gọi điện thoại lừa đảo (voice phishing) một nhân viên, đánh lừa người này cung cấp mật khẩu.
Mối đe dọa ngày càng lớn từ ShinyHunters
ShinyHunters được chuyên gia bảo mật Dominic Alvieri đánh giá là "nhóm đe dọa hàng đầu" đối với hầu hết các nhà phân tích. Nhóm này đã tấn công hàng trăm tổ chức kể từ đầu năm, bao gồm các công ty công nghệ giáo dục phục vụ trường học, đại học và các tổ chức trong lĩnh vực chăm sóc sức khỏe.
Gần đây nhất, nhóm này cũng đã tung dữ liệu đánh cắp từ mảng chẩn đoán ung thư của Abbott, với vụ rò rỉ chứa 10,9 triệu địa chỉ email cùng thông tin cá nhân và sức khỏe. Trong vụ việc này, tin tặc khai thác lỗ hổng zero-day trên Oracle PeopleSoft để xâm nhập hơn 100 tổ chức.
Đối với người dùng Việt Nam đang sử dụng RingCentral hoặc các nền tảng giao tiếp doanh nghiệp tương tự, đây là lời nhắc nhở quan trọng về việc:
- Kích hoạt xác thực hai yếu tố (2FA) cho mọi tài khoản
- Cảnh giác với các cuộc gọi hoặc email yêu cầu cung cấp mật khẩu, dù người gọi tự xưng là nhân viên IT
- Thường xuyên kiểm tra địa chỉ email của mình trên các trang như Have I Been Pwned để phát hiện rủi ro
Vụ việc một lần nữa cho thấy ngay cả các công ty công nghệ lớn cũng không thể chủ quan trước các chiến dịch social engineering ngày càng tinh vi, và việc không trả tiền chuộc có thể dẫn đến hậu quả nghiêm trọng cho hàng triệu người dùng cuối.
