Imagen ilustrativa generada con IA
RingCentral: posible filtración de datos que afecta a 1,6 millones de personas
RingCentral, empresa que ofrece servicios cloud de comunicaciones empresariales y contact center, ha informado de un incidente que podría afectar a
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Datos personales sustraídos durante un ataque de ingeniería social
RingCentral, empresa que ofrece servicios cloud de comunicaciones empresariales y contact center, ha informado de un incidente que podría afectar a aproximadamente 1,6 millones de personas.
La actividad no autorizada se habría producido en julio y la compañía la atribuye a una sofisticada campaña de ingeniería social. RingCentral afirma que detectó y bloqueó la intrusión, y que posteriormente inició una investigación con el apoyo de una empresa forense independiente.
La noticia se conoció el 14 de agosto de 2026. Según la reconstrucción facilitada por la empresa, tras las medidas de contención y remediation no se habrían observado nuevas actividades no autorizadas.
RingCentral también sostiene que el incidente solo afectó a una parte limitada de su clientela. Las personas potencialmente afectadas habrían sido contactadas directamente; quienes no hayan recibido una comunicación de la empresa, según esta, no formarían parte del incidente.
Qué información podría haberse publicado en Internet
El servicio de monitorización HaveIBeenPwned añadió el jueves a su base de datos la información contenida en el archivo publicado por los atacantes.
El dataset contendría aproximadamente 1,6 millones de direcciones de correo electrónico únicas, asociadas a:
- nombres;
- direcciones físicas;
- números de teléfono.
Sin embargo, RingCentral no ha confirmado el número definitivo de personas afectadas. Tampoco se ha verificado públicamente si todo el archivo es auténtico o si representa la totalidad de los datos sustraídos.
La combinación de correos electrónicos, nombres, números de teléfono y direcciones físicas aumenta el riesgo de ataques dirigidos. Un ciberdelincuente puede utilizar esta información para crear mensajes creíbles, haciéndose pasar por un compañero, un proveedor, un responsable de TI o la propia RingCentral.
El riesgo no se limita al phishing por correo electrónico. Estos mismos datos pueden facilitar llamadas fraudulentas, intentos de suplantación de identidad, solicitudes de pago manipuladas y nuevas campañas de ingeniería social contra las organizaciones afectadas.
La reivindicación de ShinyHunters sigue sin verificarse
RingCentral no ha atribuido oficialmente el ataque a un grupo delictivo concreto. Sin embargo, ShinyHunters incluyó a la empresa en su sitio de filtraciones, accesible a través de la red Tor, a finales de julio.
El grupo afirmó haber sustraído más de 623 GB de datos. Aproximadamente una semana después, al no haber recibido el pago exigido, habría publicado un archivo de 280 GB, presentándolo como material robado a RingCentral.
La empresa no ha confirmado estas afirmaciones. Por tanto, siguen sin resolverse varios aspectos del incidente: la identidad de los atacantes, la autenticidad íntegra de los archivos, el volumen total sustraído y la correspondencia entre el material publicado y los sistemas de RingCentral.
La cifra de 1,6 millones de individuos también debe interpretarse como una estimación potencial. El dataset contiene aproximadamente 1,6 millones de direcciones de correo electrónico únicas, pero esto no equivale necesariamente al mismo número de personas afectadas.
El núcleo de la plataforma no se habría visto comprometido
RingCentral ofrece servicios de telefonía empresarial, mensajería para equipos, videoconferencias y herramientas de colaboración asistidas por inteligencia artificial. Su oferta también incluye funcionalidades para contact centers e interacciones con clientes.
Según la empresa, el incidente no afectó al núcleo de la plataforma ni provocó interrupciones operativas. Por tanto, los servicios continúan funcionando mientras la investigación se centra en el entorno desde el que se habrían sustraído los datos.
Esta distinción no reduce automáticamente el impacto sobre la privacidad. Un ataque puede dejar operativos los servicios principales y, al mismo tiempo, exponer información suficiente para atacar posteriormente a usuarios, empleados o clientes.
No se han comunicado vulnerabilidades técnicas, versiones de software afectadas ni identificadores CVE. El incidente corresponde a una intrusión atribuida a ingeniería social, no a una vulnerabilidad de software clasificada públicamente. En consecuencia, no existen indicios que permitan vincularlo con el catálogo KEV de CISA.
Medidas adoptadas por RingCentral
RingCentral declara haber interrumpido la actividad no autorizada y haber iniciado una investigación interna con la ayuda de una empresa forense externa.
Entre las medidas indicadas por la compañía figuran:
- el bloqueo de la actividad sospechosa;
- la investigación del entorno afectado;
- la monitorización posterior de los sistemas;
- la verificación de la ausencia de nuevas actividades no autorizadas;
- la notificación directa a las personas consideradas afectadas;
- el mantenimiento de los servicios sin interrupciones.
No se sabe si se han publicado más detalles técnicos sobre la técnica utilizada por los atacantes, los sistemas alcanzados o la forma en que la ingeniería social habría superado los controles iniciales.
Qué deben hacer los usuarios y las empresas
Quienes utilicen RingCentral deberían revisar las comunicaciones recibidas de la empresa, verificando el remitente a través de canales independientes y sin utilizar los enlaces incluidos en los mensajes.
Es recomendable prestar especial atención a:
- correos electrónicos que soliciten restablecer la contraseña;
- llamadas telefónicas con solicitudes urgentes de verificación;
- mensajes que pidan pagos o datos corporativos;
- invitaciones para instalar software o proporcionar códigos de autenticación;
- comunicaciones personalizadas con referencias a clientes, sedes o compañeros.
Las credenciales potencialmente expuestas no deben reutilizarse en otros servicios. Si una contraseña también se utilizaba en otras plataformas, debe sustituirse por una credencial única y robusta, activando la autenticación multifactor cuando esté disponible.
Además, las empresas deberían alertar a los equipos financieros, administrativos y de atención al cliente sobre el posible uso fraudulento de datos reales. Toda solicitud de pago, modificación de datos bancarios o acceso a una cuenta debe verificarse mediante un segundo canal previamente conocido.
La ausencia de interrupciones en los servicios no descarta nuevos intentos de fraude. Para los usuarios que hayan recibido una notificación, el principal riesgo podría aparecer en próximas campañas de phishing elaboradas a partir de los datos publicados.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
