El grupo ShinyHunters ha vuelto a golpear. Esta vez, la víctima es RingCentral, una plataforma de telefonía empresarial muy usada en oficinas. Robaron datos de 1,6 millones de cuentas, incluyendo nombres y correos electrónicos, que ya circulan por la web oscura. El acceso se logró con una simple llamada telefónica: un empleado soltó su contraseña sin rechistar.
La debilidad no está en el código, sino en el oído humano 📞
El ataque no explotó ninguna vulnerabilidad compleja del software. La técnica fue pura ingeniería social. Un atacante se hizo pasar por personal de soporte y convenció a un trabajador para que revelara sus credenciales. RingCentral no pagó el rescate exigido, lo que provocó la filtración pública de los datos. Este caso demuestra que los protocolos de seguridad (como la autenticación en dos pasos) se anulan si un empleado entrega la llave por teléfono. La formación en ciberseguridad es un gasto, no un lujo.
Su contraseña es secreta, salvo si se la piden con buenos modales 🎭
Resulta que no hace falta ser un hacker con supercomputadoras para robar datos. Basta con marcar un número de teléfono y tener labia. Es como si un ladrón llamara a tu puerta, se presentara como el fontanero y le dieras la llave de casa sin pedir identificación. Lo más triste es que, tras el robo, la empresa se lava las manos y los afectados se quedan con el marrón de cambiar contraseñas. La próxima vez que llamen de soporte, cuelgue. Su jefe no le va a regañar por eso.