Una campaña de extorsión llevada a cabo por el grupo ShinyHunters habría provocado el robo de información personal asociada a aproximadamente 1,6 millones de cuentas de RingCentral.
El incidente afecta a una plataforma de comunicación empresarial utilizada por más de 600.000 empresas en todo el mundo para servicios como llamadas, mensajería y correo de voz.
Aunque RingCentral asegura que su plataforma principal continúa funcionando con normalidad, la compañía ha confirmado que una parte de los datos de sus clientes quedó comprometida.
Un ataque basado en ingeniería social
RingCentral comunicó el incidente el pasado 28 de julio, explicando que sus sistemas habían sido comprometidos tras una sofisticada campaña de ingeniería social. La compañía afirma que tomó medidas de contención y que, desde entonces, no ha detectado nueva actividad no autorizada.
También ha señalado que el incidente afecta únicamente a una parte limitada de sus clientes y que está contactando directamente con las personas afectadas.
Por el momento, RingCentral no ha explicado públicamente todos los detalles sobre cómo se produjo el acceso inicial.
ShinyHunters reclama el ataque
Aunque RingCentral no ha atribuido oficialmente el incidente a un grupo concreto, ShinyHunters asumió públicamente la responsabilidad.
El grupo afirmó haber robado alrededor de 623 GB de información y posteriormente amenazó con publicar los datos si RingCentral no pagaba un rescate. La empresa decidió no pagar.
Y como consecuencia, los atacantes publicaron posteriormente en su sitio de filtraciones de la dark web un archivo comprimido que contenía aproximadamente 280 GB de datos.
¿Qué información fue expuesta?
La organización Have I Been Pwned analizó posteriormente los datos filtrados y confirmó que el conjunto contenía información perteneciente a aproximadamente 1,6 millones de cuentas.
Entre los datos encontrados se incluyen:
- Nombres.
- Direcciones de correo electrónico.
- Números de teléfono.
- Direcciones físicas.
No se ha indicado que la filtración incluya información financiera o contraseñas, pero la combinación de nombre, teléfono, correo electrónico y dirección física constituye una cantidad considerable de información personal.
El peligro no termina con la filtración
Una filtración de estas características puede tener consecuencias que van mucho más allá de la publicación de los datos.
La información obtenida puede utilizarse para preparar campañas de phishing altamente personalizadas, llamadas fraudulentas o intentos de suplantación de identidad.
Por ejemplo, un atacante que disponga del nombre, teléfono y dirección de una persona puede construir un mensaje mucho más convincente que uno basado únicamente en una dirección de correo electrónico.
Además, si la víctima utiliza RingCentral profesionalmente, los delincuentes podrían aprovechar la información para hacerse pasar por compañeros de trabajo, proveedores o responsables de una empresa.
Un grupo especializado en grandes filtraciones
ShinyHunters no es un actor nuevo en el panorama de la ciberdelincuencia.
Durante el último año, el grupo ha afirmado estar detrás de numerosas campañas de robo de información dirigidas contra clientes de diferentes plataformas empresariales y proveedores de servicios.
Entre sus objetivos han aparecido organizaciones relacionadas con Salesforce, Snowflake y diferentes proveedores de integración de servicios en la nube.
En algunos casos, los atacantes han utilizado accesos obtenidos mediante terceros para alcanzar posteriormente los datos de numerosas organizaciones.
Una amenaza para el ecosistema empresarial
El caso de RingCentral vuelve a poner de manifiesto un problema cada vez más importante: las empresas modernas dependen de una gran cantidad de servicios externos.
Una organización puede contar con buenas medidas de seguridad internas y, aun así, verse afectada si uno de sus proveedores resulta comprometido.
Esto convierte a los proveedores de servicios en la nube, plataformas SaaS y sistemas de integración en objetivos especialmente atractivos para los ciberdelincuentes.
Un único acceso comprometido puede proporcionar información perteneciente a miles o incluso millones de usuarios.
RingCentral asegura que el servicio continúa funcionando
A pesar de la gravedad de la filtración, RingCentral ha indicado que su plataforma principal no se vio afectada y que sus servicios continúan funcionando sin interrupciones.
La compañía también asegura que, hasta el momento, no ha observado nuevas actividades no autorizadas después de aplicar las medidas de seguridad correspondientes.
Los usuarios que no hayan recibido una comunicación directa de RingCentral no estarían incluidos entre los afectados, según la propia empresa.
Un nuevo ejemplo del modelo “paga o filtramos”
El incidente sigue un patrón cada vez más habitual en el mundo del ransomware y la extorsión digital.
Los atacantes no necesitan necesariamente cifrar los sistemas de una empresa. En su lugar, pueden robar grandes cantidades de información y amenazar con publicarla si la víctima no paga.
Este modelo permite presionar a las organizaciones incluso cuando sus servicios continúan funcionando con normalidad.
En el caso de RingCentral, la negativa a pagar terminó con la publicación de una parte importante de los datos robados.
La importancia de proteger los datos incluso después de una intrusión
El caso demuestra que una brecha de seguridad no termina cuando la empresa consigue expulsar a los atacantes de sus sistemas.
Una vez que la información ha sido extraída, puede permanecer en manos de los ciberdelincuentes durante años y utilizarse posteriormente para nuevos ataques.
Para los usuarios afectados, la principal recomendación es permanecer atentos a correos, llamadas y mensajes sospechosos, especialmente aquellos que utilicen información personal real para generar confianza.
Para las empresas, el incidente vuelve a recordar una cuestión fundamental: proteger una plataforma no consiste únicamente en impedir el acceso no autorizado, sino también en limitar qué información puede obtener un atacante si finalmente consigue entrar.
Cuantos menos datos estén accesibles y mayor sea la segmentación de los sistemas, menor será el impacto potencial de una brecha.

