La filtración de RingCentral expone datos de 1.6 millones de cuentas

Have I Been Pwned confirmó que el archivo filtrado por ShinyHunters contiene registros de 1.6 millones de cuentas de la plataforma de comunicaciones empresariales, con nombres, correos, teléfonos y direcciones físicas.

El servicio de notificación de brechas Have I Been Pwned confirmó que el grupo de extorsión ShinyHunters sustrajo información personal de 1.6 millones de cuentas de RingCentral tras comprometer a la compañía en julio.

RingCentral es una plataforma de colaboración y comunicaciones en la nube utilizada por más de 600,000 empresas para servicios de llamadas, mensajería y buzón de voz.

Cronología del incidente

La compañía divulgó el incidente el 28 de julio y describió el origen como una «campaña de ingeniería social sofisticada» que comprometió sus sistemas. En su boletín de seguridad, RingCentral sostuvo que no ha observado nueva actividad no autorizada desde las labores de remediación y que el incidente afectó datos de una porción limitada de clientes, a quienes contactó directamente.

«Si RingCentral no le ha contactado, usted no está afectado. Este incidente no impactó la plataforma central de RingCentral y nuestros servicios continúan operando sin interrupción», indicó la empresa.

ShinyHunters reclamó la autoría el 27 de julio y afirmó haber sustraído 623 GB de datos. Tras la negativa de la compañía a pagar un rescate para la destrucción de la información, el grupo publicó un archivo comprimido de 280 GB en su sitio de filtraciones.

Have I Been Pwned analizó los datos filtrados y confirmó el vínculo el jueves. Los registros contienen nombres, direcciones de correo electrónico, números telefónicos y direcciones físicas. «En julio de 2026, la plataforma de comunicaciones empresariales en la nube RingCentral fue objetivo de una campaña de extorsión de tipo pagar o filtrar de ShinyHunters», señaló el servicio.

Un actor con historial acumulado

RingCentral no ha detallado cómo obtuvieron acceso los atacantes. ShinyHunters ha reclamado durante el último año brechas en cientos de clientes de Salesforce, con más de 1,500 millones de registros sustraídos en las campañas contra Salesloft Drift y Salesforce Aura. El grupo también fue vinculado a compromisos en más de una docena de clientes de Snowflake y a diversos proveedores de integración de terceros.

Más recientemente, reclamó responsabilidad por una serie de brechas en más de 100 organizaciones a partir de ataques que explotaron un día cero de Oracle PeopleSoft.

Lectura de Tabuga Intelligence

El caso ilustra una mecánica que define el ciclo actual de extorsión corporativa. El punto de entrada fue una campaña de ingeniería social contra personas con acceso privilegiado. La plataforma central quedó intacta y los servicios siguieron operando, lo que reduce la presión operativa sobre la víctima y deja intacto el daño reputacional y la exposición de sus clientes.

Para empresas de la región que operan comunicaciones unificadas en la nube, el dato relevante está en el tipo de información filtrada. Nombres, teléfonos y direcciones físicas de administradores y usuarios corporativos alimentan la siguiente ronda de suplantación dirigida. La brecha de un proveedor se convierte en el insumo del ataque contra su cartera de clientes.

Acciones sugeridas

Fuente: BleepingComputer, 14 de agosto de 2026.