Útok začal tím, že se ShinyHunters zaměřili na RingCentral pomocí toho, co firma označila jako „sofistikovanou sociálně-inženýrskou kampaň" . Dne 27. července 2026 skupina ShinyHunters zařadila RingCentral na svůj únikový web s tvrzením, že získala zaměstnanecká data, záznamy uživatelů a přihlašovací údaje
. Skupina dala firmě čas na odpověď do 30. července
.
Když RingCentral na požadavky útočníků nereagoval, ShinyHunters svou hrozbu splnili a ukradená data zveřejnili v rámci kampaně „zaplať, nebo uniknou" .
Uniklý dataset obsahoval přibližně 1,6 milionu unikátních e-mailových adres . Ke každému e-mailu byla připojena jména, fyzické adresy a telefonní čísla držitelů účtů u RingCentral
. ShinyHunters také tvrdili, že získali zaměstnanecká data a přihlašovací údaje, i když plný rozsah nad rámec osobních údajů zákazníků nebyl ve veřejných oznámeních blíže specifikován
.
Dataset byl do Have I Been Pwned nahrán 13. srpna 2026. HIBP uvedla, že 44 % e-mailových adres již bylo v její databázi z dřívějších úniků .
RingCentral poskytuje cloudové služby pro volání, zprávy a hlasovou poštu více než 600 000 firmám . Ačkoli firma uvedla, že se útok dotkl jen „omezené části" jejích zákazníků, 1,6 milionu odhalených účtů představuje významnou část uživatelské základny
. Incident vyvolal obavy z rizik v dodavatelském řetězci a bezpečnosti třetích stran u firemních zákazníků RingCentral.
RingCentral incident zveřejnil 28. července 2026, den poté, co ShinyHunters firmu zařadili na svůj únikový web . Firma uvedla, že po zjištění útoku „okamžitě podnikla kroky k zastavení neoprávněné činnosti" a zahájila vyšetřování za pomoci přední forenzní společnosti
. RingCentral potvrdil, že od přijetí těchto nápravných opatření nezaznamenal žádnou novou neoprávněnou aktivitu
.
RingCentral potvrdil, že přímo kontaktuje postižené zákazníky . Společnost nevyhověla požadavkům ShinyHunters na výkupné, což vedlo k veřejnému zveřejnění dat
.
Kombinace e-mailových adres, telefonních čísel, jmen a fyzických adres vytváří vysoké riziko cíleného phishingu, vishingu (hlasový phishing), sociálního inženýrství a krádeže identity . Protože byla data zveřejněna veřejně, a nikoli prodána soukromě, mají k nim útočníci a podvodníci snadný přístup.
Incident s RingCentral od skupiny ShinyHunters zdůrazňuje riziko útoků sociálního inženýrství na SaaS platformy, které zpracovávají velké objemy osobních údajů zákazníků. Vzhledem k tomu, že útočníci po odmítnutí výkupného data skutečně zveřejnili, měli by všichni postižení uživatelé počítat se zvýšeným rizikem cíleného phishingu a veškeré nevyžádané komunikace odkazující na RingCentral by měli posuzovat se zvýšenou ostražitostí.
Firmy, které jsou na RingCentral závislé, by měly rovněž přezkoumat své bezpečnostní politiky vůči dodavatelům třetích stran a zajistit, aby jejich plány reakce na incidenty počítaly s možností, že by zákaznická data cloudového dodavatele mohla uniknout do veřejného prostoru.