C
月内に
クラウド通信プラットフォームのRingCentralが社会工学的な攻撃を受け、約160万人の顧客の個人情報(メールアドレス、名前、電話番号、住所など)が流出した…
📌 一言でいうと
クラウド通信プラットフォームのRingCentralが社会工学的な攻撃を受け、約160万人の顧客の個人情報(メールアドレス、名前、電話番号、住所など)が流出したことが判明しました。攻撃グループのShinyHuntersは、音声フィッシングを通じて従業員のパスワードを奪取し、623GBのデータを窃取したと主張しています。RingCentralは非認可活動を遮断し、外部専門業者による調査を実施しましたが、攻撃者の主張する全データ量や侵入経路については公式に認めていません。
🔍該当判定
- クラウド電話・ビデオ会議ツール「RingCentral(リングセントラル)」を社内で導入している
- RingCentralの管理画面にアクセスできる権限を持つ社員がいる
- RingCentralから「個人情報流出に関する通知」メールが届いている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. RingCentralから個別の通知が届いているか確認し、指示に従う。 2. 従業員に対し、音声フィッシング(Vishing)などの社会工学的な攻撃への警戒を促す。 3. 多要素認証 (MFA) の導入と徹底を再確認する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】不審な電話やメールによるパスワード詐欺への警戒について
お疲れさまです。情報システム担当です。
クラウド通信サービスのRingCentral社において、従業員を騙してパスワードを盗み出す「社会工学攻撃」による大規模な情報漏洩が発生しました。
ご協力をお願いしたいこと:
1. 社員を装った電話やメールで、パスワードや認証コードを聞き出そうとする連絡があった場合は、絶対に応じず、すぐに情報システム担当へ報告してください。
2. 会社で指定している多要素認証(MFA)を必ず有効にし、不審なログイン通知が届いた場合は速やかに報告してください。
対応期限: 本日中(意識の徹底をお願いします)
お疲れさまです。情報システム担当です。
クラウド通信サービスのRingCentral社において、従業員を騙してパスワードを盗み出す「社会工学攻撃」による大規模な情報漏洩が発生しました。
ご協力をお願いしたいこと:
1. 社員を装った電話やメールで、パスワードや認証コードを聞き出そうとする連絡があった場合は、絶対に応じず、すぐに情報システム担当へ報告してください。
2. 会社で指定している多要素認証(MFA)を必ず有効にし、不審なログイン通知が届いた場合は速やかに報告してください。
対応期限: 本日中(意識の徹底をお願いします)
Subject: [Security Alert] Beware of Password Phishing and Social Engineering
Dear employees,
A major data breach occurred at RingCentral, where attackers used social engineering (voice phishing) to trick employees into revealing their passwords.
What we need from you:
1. If you receive any suspicious phone calls or emails asking for your password or authentication codes, do not provide them and report the incident to the IT department immediately.
2. Ensure that Multi-Factor Authentication (MFA) is enabled on all your corporate accounts and report any unauthorized login notifications.
Deadline: Immediate action required.
Dear employees,
A major data breach occurred at RingCentral, where attackers used social engineering (voice phishing) to trick employees into revealing their passwords.
What we need from you:
1. If you receive any suspicious phone calls or emails asking for your password or authentication codes, do not provide them and report the incident to the IT department immediately.
2. Ensure that Multi-Factor Authentication (MFA) is enabled on all your corporate accounts and report any unauthorized login notifications.
Deadline: Immediate action required.