Non è servito un exploit, né una falla software: è bastata una telefonata. RingCentral, tra i principali fornitori mondiali di comunicazioni cloud (voce, video, messaggistica aziendale), ha confermato che il gruppo di estorsione ShinyHunters ha sottratto dati relativi a 1,6 milioni di persone attraverso un attacco di vishing — phishing telefonico — contro un dipendente dell'azienda.

Cosa è successo

Secondo la ricostruzione emersa da più fonti, l'accesso iniziale risale a luglio 2026 ed è stato ottenuto attraverso una telefonata: un attaccante si è spacciato per il supporto IT interno e ha indirizzato il dipendente preso di mira verso una pagina di raccolta credenziali che catturava in tempo reale anche i codici di autenticazione a più fattori inseriti dalla vittima. È lo stesso schema — impersonare l'help desk, aggirare l'MFA intercettando il codice al momento dell'inserimento — che negli ultimi mesi ha colpito ripetutamente aziende di ogni settore.

ShinyHunters ha rivendicato l'attacco il 27 luglio, chiedendo un riscatto; RingCentral ha rilevato l'attività sospetta, avviato un'indagine con una società forense esterna e reso pubblica la violazione il 28 luglio. Di fronte al rifiuto di pagare, il gruppo ha reso disponibile un archivio di circa 280 GB di dati, dichiarando di averne esfiltrati complessivamente circa 623 GB. Il 13 agosto il servizio Have I Been Pwned ha aggiunto la violazione al proprio database dopo averne verificato l'autenticità.

I dati coinvolti — nomi, indirizzi, indirizzi email e numeri di telefono — non includono, secondo l'azienda, credenziali di accesso alla piattaforma né dati di pagamento, e RingCentral sostiene che il servizio principale non abbia subito interruzioni. Ma la natura di queste informazioni non va sottovalutata: sono esattamente i dati che servono per costruire il prossimo attacco di social engineering, contro gli stessi utenti o contro le aziende che li impiegano.

Cosa significa per le aziende italiane

RingCentral è una piattaforma di comunicazione unificata (UCaaS) usata a livello globale, anche da filiali italiane di gruppi multinazionali e tramite rivenditori locali che la integrano nei propri servizi di telefonia cloud. Ma il punto centrale di questo caso non riguarda tanto un singolo fornitore, quanto una tendenza che ormai è uno schema consolidato: il vishing contro gli help desk interni è diventato il vettore d'ingresso preferito dai gruppi di estorsione più attivi, ShinyHunters in testa, spesso in collaborazione o sovrapposizione con collettivi come Scattered Spider. Lo stesso schema è alla base di violazioni recenti contro grandi aziende di consulenza e servizi, e di campagne mirate contro reparti di supporto tecnico osservate anche nel settore alberghiero e in quello finanziario.

Per le aziende italiane la lezione pratica riguarda due punti deboli tipici. Il primo è la verifica dell'identità in fase di reset delle credenziali o dell'MFA: se l'help desk (interno o, sempre più spesso, esternalizzato a centri di supporto terzi) accetta una richiesta telefonica di reset senza una verifica fuori banda robusta — per esempio un callback su un numero già registrato, non quello fornito dal chiamante — quella procedura è già una vulnerabilità, indipendentemente da quanto sia sofisticata la tecnologia di autenticazione a monte. Il secondo è la robustezza dell'MFA stesso: i codici temporanei via SMS o app authenticator possono essere intercettati e reinseriti in tempo reale da chi gestisce la pagina di phishing durante la chiamata; solo l'autenticazione resistente al phishing (chiavi FIDO2/passkey, che legano la sessione al dominio legittimo) chiude davvero questa finestra.

Sul piano regolatorio, se un'azienda italiana utilizza RingCentral o servizi analoghi e tra i dati esposti figurano informazioni di dipendenti o clienti europei, il fornitore agisce come responsabile del trattamento ai sensi dell'art. 28 del GDPR: è quindi tenuto a informare senza ingiustificato ritardo i clienti che agiscono da titolari, i quali a loro volta devono valutare autonomamente se notificare il Garante entro le 72 ore previste dall'art. 33, anche quando l'incidente tecnico è avvenuto interamente presso il fornitore.

Cosa fare subito

  • Rivedere le procedure di verifica dell'identità dell'help desk, interno o esternalizzato: nessun reset di password o di MFA deve avvenire sulla sola base di una richiesta telefonica non verificata fuori banda.
  • Migrare verso MFA resistente al phishing (chiavi di sicurezza FIDO2 o passkey) per gli account con privilegi elevati e per l'accesso agli strumenti IT critici, dove OTP via SMS o app non bastano più.
  • Verificare l'esposizione: chi utilizza RingCentral dovrebbe controllare le comunicazioni ufficiali del fornitore e valutare se dati aziendali (rubriche, contatti dipendenti) rientrano tra quelli compromessi.
  • Mettere in allerta i team esposti: nomi, email e numeri di telefono trapelati alimentano campagne di spear phishing e vishing mirate; avvisare i dipendenti coinvolti aiuta a ridurre il rischio del "secondo attacco".
  • Formare il personale di help desk con simulazioni realistiche di vishing, non solo con corsi teorici: lo schema "sono dell'IT, ho bisogno che tu faccia questo" funziona ancora perché il personale è addestrato a essere disponibile, non sospettoso.
  • Predisporre in anticipo la procedura di notifica verso Garante e interessati, verificando nei contratti con i fornitori cloud le clausole su tempistiche di segnalazione degli incidenti ex art. 28 GDPR.