Do naruszenia bezpieczeństwa doszło w wyniku – jak to określiła firma – „zaawansowanej kampanii socjotechnicznej” . 27 lipca 2026 roku grupa ShinyHunters umieściła RingCentral na swojej liście ofiar, twierdząc, że przejęła dane pracowników, rekordy użytkowników i dane logowania
. Hakerzy dali firmie czas do 30 lipca na odpowiedź
.
Gdy RingCentral nie spełnił żądań, ShinyHunters zrealizował groźbę i opublikował skradzione dane publicznie, realizując schemat „zapłać lub ujawnij” .
Opublikowany zbiór danych zawierał około 1,6 miliona unikalnych adresów e-mail . Do każdego adresu dołączone były imię i nazwisko, adres fizyczny oraz numer telefonu posiadacza konta w RingCentral
. ShinyHunters twierdziło również, że przejęło dane pracowników i dane logowania, choć pełny zakres naruszenia poza danymi klientów nie został szczegółowo opisany
.
Dane zostały załadowane do serwisu Have I Been Pwned 13 sierpnia 2026. HIBP poinformował, że 44% adresów e-mail znajdowało się już w jego bazie z wcześniejszych naruszeń .
RingCentral dostarcza usługi w chmurze (połączenia telefoniczne, komunikatory, poczta głosowa) dla ponad 600 tysięcy firm . Firma oświadczyła, że naruszenie dotknęło jedynie „ograniczoną część” jej klientów, jednak 1,6 miliona ujawnionych kont to wciąż znacząca część bazy użytkowników
. Incydent wzbudził obawy dotyczące ryzyka w łańcuchu dostaw i bezpieczeństwa zewnętrznych dostawców dla firm korzystających z RingCentral.
RingCentral ujawnił naruszenie 28 lipca 2026 – dzień po tym, jak ShinyHunters umieścił firmę na swojej liście ofiar . Firma poinformowała, że po wykryciu naruszenia „niezwłocznie podjęła kroki w celu powstrzymania nieautoryzowanej aktywności” i rozpoczęła dochodzenie z pomocą zewnętrznej firmy kryminalistycznej
. RingCentral zapewnił, że od czasu wdrożenia środków zaradczych nie zaobserwowano nowej nieautoryzowanej aktywności
.
RingCentral potwierdził, że kontaktuje się bezpośrednio z poszkodowanymi klientami . Firma nie spełniła żądań okupu ShinyHunters, co doprowadziło do upublicznienia danych
.
Połączenie adresów e-mail, numerów telefonów, imion, nazwisk i adresów fizycznych stwarza wysokie ryzyko ukierunkowanego phishingu, vishingu (phishing przez telefon), socjotechniki i kradzieży tożsamości . Ponieważ dane zostały upublicznione, a nie sprzedane w ograniczonym gronie, mogą z nich łatwo skorzystać różni oszuści i przestępcy.
Atak ShinyHunters na RingCentral podkreśla ryzyko, jakie niosą ze sobą ataki socjotechniczne na platformy SaaS przetwarzające duże ilości danych osobowych klientów. Ponieważ napastnicy zrealizowali groźbę ujawnienia danych po odmowie zapłaty okupu, wszyscy poszkodowani użytkownicy powinni liczyć się z podwyższonym ryzykiem ukierunkowanych ataków phishingowych. Każdą nieproszoną wiadomość powołującą się na RingCentral należy traktować ze szczególną ostrożnością.
Firmy korzystające z RingCentral powinny również przejrzeć swoje polityki bezpieczeństwa wobec zewnętrznych dostawców i upewnić się, że plany reagowania na incydenty uwzględniają możliwość wycieku danych klientów w wyniku naruszenia u dostawcy usług chmurowych.