Intrånget inleddes med att RingCentral utsattes för vad företaget själva beskriver som en ”sofistikerad social ingenjörskampanj” . Den 27 juli 2026 listade ShinyHunters RingCentral på sin läcksajt och påstod sig ha komprometterat anställdas data, användaruppgifter och inloggningsuppgifter
. Gruppen gav företaget till den 30 juli att svara
.
När RingCentral inte gick med på utpressarnas krav publicerade ShinyHunters den stulna datan offentligt i en ”pay or leak”-kampanj .
Den exponerade datamängden innehöll cirka 1,6 miljoner unika e-postadresser . Tillsammans med varje e-postadress fanns tillhörande namn, fysiska adresser och telefonnummer för RingCentrals kontoinnehavare
. ShinyHunters påstod sig också ha komprometterat anställdas data och inloggningsuppgifter, även om den fulla omfattningen utöver kundernas personuppgifter inte har detaljerats i offentliga uppgifter
.
Datamängden laddades upp i Have I Been Pwned den 13 augusti 2026. HIBP rapporterade att 44 % av e-postadresserna redan fanns i deras databas från tidigare intrång .
RingCentral tillhandahåller molnbaserade samtals-, meddelande- och röstbrevlådetjänster till över 600 000 företag . Även om företaget uppgav att intrånget endast påverkade en ”begränsad del” av dess kunder, utgör de 1,6 miljoner exponerade kontona fortfarande en betydande del av användarbasen, och händelsen väckte oro kring leveranskedjerisker och säkerheten hos tredjepartsleverantörer för RingCentrals företagskunder
.
RingCentral informerade om intrånget den 28 juli 2026, en dag efter att ShinyHunters listat företaget på sin läcksajt . Företaget uppgav att man så snart intrånget upptäcktes ”vidtog omedelbara åtgärder för att stoppa den obehöriga aktiviteten” och inledde en utredning med hjälp av en ledande extern forensisk expert
. RingCentral rapporterade att man inte sett någon ny obehörig aktivitet sedan åtgärderna vidtogs
.
RingCentral bekräftade att man kontaktade drabbade kunder direkt . Företaget gick inte med på ShinyHunters lösenkrav, vilket ledde till att datan publicerades offentligt
.
Kombinationen av e-postadresser, telefonnummer, namn och fysiska adresser skapar en hög risk för riktade nätfiskeattacker, vishing (röstnätfiske), social ingenjörskonst och identitetsbedrägeri för drabbade användare . Eftersom datan publicerades offentligt snarare än såldes privat, kan angripare och bedragare enkelt få tillgång till informationen.
ShinyHunters intrång mot RingCentral understryker risken med sociala ingenjörsattacker mot SaaS-plattformar som hanterar stora mängder kunders personuppgifter. Eftersom angriparna fullföljde hotet om publicering efter en nekad lösen, bör alla drabbade användare betrakta sig som i förhöjd risk för riktade nätfiskeattacker och behandla oönskad kommunikation som hänvisar till RingCentral med större försiktighet.
Företag som förlitar sig på RingCentral bör också se över sina säkerhetsrutiner för tredjepartsleverantörer och säkerställa att incidenthanteringsplaner tar hänsyn till möjligheten att en molnleverantörs kunddata exponeras i en offentlig läcka.