ShinyHunters hackea RingCentral con una llamada de teléfono y filtra 1,6 millones de cuentas

Publicado el

ShinyHunters hackea RingCentral con una llamada de teléfono y filtra 1,6 millones de cuentas

El grupo criminal ShinyHunters entró en los sistemas de RingCentral — una de las principales plataformas de telefonía y comunicaciones empresariales en la nube — a través de un método tan sencillo como llamar a un empleado y convencerlo de que entregara su contraseña. Sin exploits. Sin vulnerabilidades de día cero. Una llamada. Lo cubre TheNextWeb el 15 de agosto de 2026.

El resultado: 1,6 millones de cuentas con nombres, direcciones físicas, números de teléfono y correos electrónicos publicadas en la web oscura después de que RingCentral ignorara el ultimátum de extorsión. La fecha límite era el 30 de julio de 2026. RingCentral no pagó.

La mecánica del vishing: cómo convences a alguien de dar su contraseña por teléfono

El nombre técnico del ataque que usó ShinyHunters en RingCentral es vishing (voice phishing). El procedimiento es directo: el atacante llama al empleado objetivo haciéndose pasar por un compañero de soporte técnico interno, un proveedor o un agente de seguridad. En algunos casos usa grabaciones de voz clonadas por IA para imitar a un responsable conocido. En el caso de RingCentral, un portavoz de ShinyHunters confirmó a The Register que «engañaron a un empleado para que diera su contraseña» mediante vishing.

Con esa contraseña, ShinyHunters accedió al sistema. RingCentral comunicó que el incidente afectó a «una porción limitada de clientes» y que están notificando directamente a los afectados.

La publicación en Have I Been Pwned — la base de datos de referencia de brechas de datos — confirma los 1,6 millones de registros.

El vishing es la modalidad de fraude online que más crece en España: INCIBE registró en 2025 más de 350.000 incidentes relacionados con fraude online, un 24% más que 2024, con la clonación de voz por IA como técnica principal. El atacante usa muestras de audio de 30 segundos para clonar la voz de un responsable conocido y exigir una acción urgente — transferencia, acceso, datos de cuenta.

El patrón ShinyHunters en 2026: mismo método, víctimas diferentes

La brecha de RingCentral no es un incidente aislado. Es parte de una campaña sistemática que el analista de seguridad Dominic Alvieri — investigador que cataloga actividad de grupos criminales — describe como la operación del «principal grupo de amenazas» del año para la mayoría de analistas del sector.

ShinyHunters aplicó exactamente el mismo método de vishing en agosto de 2026 contra el negocio de diagnósticos oncológicos de Abbott, con una filtración de 10,9 millones de cuentas que incluía información de salud. También reclamó la brecha de EY (Ernst & Young), la cuarta consultora más grande del mundo, aunque a través de un vector diferente: un sistema de soporte de terceros que procesaba tickets de clientes con información fiscal. EY confirmó el acceso no autorizado entre el 28 de marzo y el 12 de abril.

El patrón es consistente: un solo actor criminal manteniendo extorsiones simultáneas contra múltiples víctimas empresariales, usando técnicas de ingeniería social que no requieren exploit técnico avanzado. Antes: Aura (900.000 cuentas, marzo 2026, también por vishing), el Moody Bible Institute, Medtronic.

Los mayores hacks y brechas de ciberseguridad de 2026 reflejan un desplazamiento hacia la ingeniería social frente a los exploits técnicos. La razón es económica: entrenar a empleados para no dar credenciales por teléfono es más difícil que parchear un software, y los grupos criminales lo explotan.

Por qué RingCentral es un objetivo de alto valor

RingCentral ofrece sistemas de telefonía empresarial en la nube a miles de organizaciones. Sus clientes incluyen empresas de todos los sectores que usan la plataforma como sistema de comunicación interno y con clientes. Un empleado de RingCentral con acceso a los sistemas internos puede ver datos de clientes corporativos, configuraciones de sistemas de comunicación y potencialmente información de facturación.

Para ShinyHunters, el valor de una brecha en RingCentral va más allá de los 1,6 millones de emails. Los datos de una plataforma de comunicaciones empresarial se pueden usar para ingeniería social secundaria: llamar a clientes de RingCentral haciéndose pasar por soporte de la propia empresa.

Los ciberataques a infraestructuras críticas — EEUU, Irán — y el surgimiento de grupos de cibercrimen que actúan con metodología de empresa organizada son el escenario de fondo en el que opera ShinyHunters. No es espionaje de Estado — es extorsión profesional a escala industrial.

Mi valoración

Lo que más me convence del análisis de este incidente es que el problema no es tecnológico. RingCentral presumiblemente tiene sistemas de seguridad modernos, autenticación multifactor, monitorización de accesos. Nada de eso importó cuando un empleado fue manipulado para entregar sus credenciales por teléfono.

Lo que más me preocupa es que el vishing con clonación de voz por IA se está volviendo sistemáticamente más convincente. En 2024, la mayoría de los ataques eran reconocibles con entrenamiento básico. En 2026, los modelos de clonación de voz disponibles permiten imitar a un responsable conocido con una muestra de 30 segundos de audio. Ese umbral de autenticidad cambia la ecuación.

La pregunta a 12 meses es si los sistemas de verificación de identidad por voz interna — palabras clave secretas, protocolos de confirmación por segundo canal — se normalizan en las empresas como respuesta, o si el problema se mantiene sin resolver por debajo de la superficie.