Bruddet begyndte, da RingCentral blev ramt af, hvad virksomheden beskrev som en "sofistikeret social engineering-kampagne" . Den 27. juli 2026 satte ShinyHunters RingCentral på deres lækage-side og hævdede at have kompromitteret medarbejderdata, brugeroplysninger og legitimationsoplysninger
. Gruppen gav virksomheden indtil den 30. juli til at svare
.
Da RingCentral ikke imødekom angribernes krav, fulgte ShinyHunters op på deres trussel og offentliggjorde de stjålne data offentligt i en "pay or leak"-ekstortionkampagne .
Det eksponerede datasæt indeholdt cirka 1,6 millioner unikke e-mailadresser . Sammen med hver e-mail fulgte de tilhørende navne, fysiske adresser og telefonnumre på RingCentrals kontoindehavere
. ShinyHunters hævdede også at have kompromitteret medarbejderdata og legitimationsoplysninger, selvom det fulde omfang ud over kundernes personoplysninger ikke er blevet detaljeret i offentlige meddelelser
.
Datasættet blev indlæst i Have I Been Pwned den 13. august 2026. HIBP rapporterede, at 44 % af e-mailadresserne allerede var i deres database fra tidligere brud .
RingCentral leverer cloud-baserede opkalds-, besked- og voicemail-tjenester til over 600.000 virksomheder . Mens virksomheden udtalte, at bruddet kun påvirkede en "begrænset del" af dets kunder, repræsenterer de 1,6 millioner eksponerede konti stadig en betydelig del af deres brugerbase, og hændelsen rejste bekymringer om forsyningskæderisici og tredjepartsleverandørsikkerhed for RingCentrals erhvervskunder
.
RingCentral offentliggjorde bruddet den 28. juli 2026, én dag efter at ShinyHunters havde sat virksomheden på deres lækage-side . Virksomheden udtalte, at de ved opdagelsen "omgående tog skridt til at stoppe den uautoriserede aktivitet" og iværksatte en undersøgelse med hjælp fra et førende tredjeparts retsmedicinsk firma
. RingCentral rapporterede, at de ikke havde set nogen ny uautoriseret aktivitet siden implementeringen af disse afhjælpningstiltag
.
RingCentral bekræftede, at de kontaktede berørte kunder direkte . Virksomheden imødekom ikke ShinyHunters' løsesumskrav, hvilket resulterede i, at dataene blev offentliggjort
.
Kombinationen af e-mailadresser, telefonnumre, navne og fysiske adresser skaber en høj risiko for målrettet phishing, vishing (voice phishing), social engineering og identitetssvindel for berørte brugere . Fordi dataene blev offentliggjort frem for solgt privat, kan angribere og svindlere nemt få adgang til oplysningerne.
ShinyHunters' brud på RingCentral understreger risikoen ved social engineering-angreb mod SaaS-platforme, der håndterer store mængder af kunders personoplysninger. Da angriberne fulgte op med offentliggørelse efter en afslået løsesum, bør alle berørte brugere betragte sig selv som værende i øget risiko for målrettet phishing og bør behandle uopfordrede kommunikationer, der henviser til RingCentral, med skærpet opmærksomhed.
Virksomheder, der er afhængige af RingCentral, bør også gennemgå deres tredjepartsleverandørsikkerhedspolitikker og sikre, at beredskabsplaner tager højde for muligheden for, at en cloud-leverandørs kundedata bliver eksponeret i et offentligt dump.