A violação começou quando a RingCentral foi alvo do que a empresa descreveu como uma "campanha sofisticada de engenharia social" . Em 27 de julho de 2026, o ShinyHunters listou a RingCentral em seu site de vazamentos, alegando ter comprometido dados de funcionários, registros de usuários e credenciais
. O grupo deu à empresa até 30 de julho para responder
.
Como a RingCentral não atendeu às exigências dos atacantes, o ShinyHunters cumpriu a ameaça e publicou os dados roubados publicamente em uma campanha de extorsão do tipo "pague ou vaze" .
O conjunto de dados exposto incluía aproximadamente 1,6 milhão de endereços de e-mail únicos . Junto com cada e-mail, estavam os nomes, endereços físicos e números de telefone associados aos titulares das contas RingCentral
. O ShinyHunters também afirmou ter comprometido dados e credenciais de funcionários, embora o escopo completo além das informações pessoais dos clientes não tenha sido detalhado em divulgações públicas
.
O conjunto de dados foi carregado no Have I Been Pwned em 13 de agosto de 2026. O HIBP informou que 44% dos endereços de e-mail já estavam em seu banco de dados de violações anteriores .
A RingCentral fornece serviços de chamadas, mensagens e correio de voz baseados em nuvem para mais de 600 mil empresas . Embora a empresa tenha afirmado que a violação afetou apenas uma "porção limitada" de seus clientes, os 1,6 milhão de contas expostas ainda representam um subconjunto significativo de sua base de usuários, e o incidente levantou preocupações sobre risco na cadeia de suprimentos e segurança de fornecedores terceirizados para os clientes empresariais da RingCentral
.
A RingCentral divulgou a violação em 28 de julho de 2026, um dia após o ShinyHunters listar a empresa em seu site de vazamentos . A empresa afirmou que, ao detectar o ataque, "tomou medidas rapidamente para interromper a atividade não autorizada" e iniciou uma investigação com a ajuda de uma empresa líder de perícia forense terceirizada
. A RingCentral informou que não viu nenhuma nova atividade não autorizada desde que tomou essas medidas de remediação
.
A RingCentral confirmou que está contatando os clientes afetados diretamente . A empresa não atendeu às exigências de resgate do ShinyHunters, o que resultou na publicação pública dos dados
.
A combinação de endereços de e-mail, números de telefone, nomes e endereços físicos cria um alto risco de phishing direcionado, vishing (phishing por voz), engenharia social e fraude de identidade para os usuários afetados . Como os dados foram publicados publicamente, em vez de vendidos de forma privada, atacantes e golpistas podem acessar facilmente as informações.
A violação da RingCentral pelo ShinyHunters ressalta o risco de ataques de engenharia social contra plataformas SaaS que lidam com grandes volumes de informações pessoais de clientes. Como os atacantes cumpriram a ameaça de publicação após o resgate recusado, todos os usuários afetados devem se considerar em risco elevado para phishing direcionado e devem tratar comunicações não solicitadas que façam referência à RingCentral com atenção redobrada.
Empresas que dependem da RingCentral também devem revisar suas políticas de segurança de fornecedores terceirizados e garantir que os planos de resposta a incidentes considerem a possibilidade de os dados do cliente de um fornecedor de nuvem serem expostos em um vazamento público.