İhlal, RingCentral’ın “sofistike bir sosyal mühendislik kampanyası” olarak tanımladığı bir saldırıyla başladı . 27 Temmuz 2026’da ShinyHunters, kendi sızıntı sitesinde RingCentral’ı listeleyerek çalışan verilerini, kullanıcı kayıtlarını ve kimlik bilgilerini ele geçirdiğini iddia etti
. Grup, şirkete 30 Temmuz’a kadar yanıt vermesi için süre tanıdı
.
RingCentral talepleri karşılamayınca, ShinyHunters tehdidini gerçekleştirdi ve çalınan verileri “öde ya da sızdır” kampanyası kapsamında herkese açık hale getirdi .
Sızdırılan veri seti yaklaşık 1.6 milyon benzersiz e-posta adresi içeriyordu . Her bir e-postanın yanında ilgili hesap sahibinin adı, fiziksel adresi ve telefon numarası da yer alıyordu
. ShinyHunters ayrıca çalışan verileri ve kimlik bilgilerini de ele geçirdiğini iddia etse de, müşteri PII’sinin ötesindeki kapsam kamuya açıklanmadı
.
Veri seti 13 Ağustos 2026’da Have I Been Pwned’a eklendi. HIBP, e-posta adreslerinin %44’ünün daha önceki ihlallerden beri veritabanında bulunduğunu bildirdi .
RingCentral, 600 binden fazla işletmeye bulut tabanlı arama, mesajlaşma ve sesli posta hizmeti sunuyor . Şirket ihlalin yalnızca “sınırlı bir müşteri kesimini” etkilediğini söylese de, 1.6 milyon hesabın açığa çıkması önemli bir kullanıcı kitlesini temsil ediyor ve işletme müşterileri için tedarik zinciri riski ile üçüncü taraf güvenlik açığı endişelerini artırıyor
.
RingCentral ihlali, ShinyHunters’ın sızıntı sitesinde listelemesinden bir gün sonra, 28 Temmuz 2026’da duyurdu . Şirket, “yetkisiz faaliyeti durdurmak için derhal adımlar attığını” ve önde gelen bir üçüncü taraf adli bilişim firmasıyla soruşturma başlattığını açıkladı
. RingCentral bu düzeltici adımların ardından yeni bir yetkisiz faaliyet görmediğini bildirdi
.
RingCentral, etkilenen müşterilerle doğrudan iletişime geçtiğini doğruladı . Şirket ShinyHunters’ın fidye taleplerini karşılamadı ve bu da verilerin kamuya açıklanmasına yol açtı
.
E-posta adresleri, telefon numaraları, adlar ve fiziksel adreslerin bir arada olması, etkilenen kullanıcılar için hedefli kimlik avı (phishing), sesli kimlik avı (vishing), sosyal mühendislik ve kimlik sahtekarlığı riskini yüksek seviyeye çıkarıyor . Veriler özel olarak satılmak yerine herkese açık yayınlandığı için siber suçlular ve dolandırıcılar bu bilgilere kolayca erişebiliyor.
ShinyHunters’ın RingCentral’a yönelik saldırısı, büyük miktarda müşteri PII’si işleyen SaaS platformlarına karşı sosyal mühendislik saldırılarının riskini bir kez daha gözler önüne seriyor. Fidye ödenmeyince saldırganların verileri kamuya açıklaması nedeniyle, tüm etkilenen kullanıcılar artan bir hedefli kimlik avı riski altında olduklarını bilmeli ve RingCentral referansı veren şüpheli iletişimlere karşı daha dikkatli olmalıdır.
RingCentral’a bağımlı olan işletmeler, üçüncü taraf satıcı güvenlik politikalarını gözden geçirmeli ve olay müdahale planlarının, bir bulut satıcısının müşteri verilerinin herkese açık bir dökümde ifşa olması ihtimalini de kapsadığından emin olmalıdır.