Op 28 juli verscheen bij RingCentral het volgende bericht (vertaald)
Dit is een algemene mededeling ter informatie. Als u niet door RingCentral wordt benaderd, bent u niet getroffen. RingCentral heeft onlangs ontdekt dat het het doelwit was van een geavanceerde social-engineering-campagne. Zodra dit werd ontdekt, hebben we onmiddellijk maatregelen genomen om de ongeoorloofde activiteiten te stoppen en zijn we direct een onderzoek gestart met hulp van een toonaangevend extern forensisch onderzoeksbureau. Sinds het nemen van deze corrigerende maatregelen hebben we geen nieuwe ongeoorloofde activiteiten meer waargenomen. Tot op heden heeft dit incident gevolgen gehad voor de gegevens van een beperkt deel van de klanten van RingCentral, en we nemen rechtstreeks contact op met de getroffen klanten. Als u niet door RingCentral wordt benaderd, bent u niet getroffen. Dit incident had geen invloed op het kernplatform van RingCentral en onze diensten blijven zonder onderbreking functioneren.
Kort daarop werd iets anders bekend: het datalek was omvangrijk en het bedrijf weigerde met de cybercriminelen te onderhandelen. Wat daar het gevolg van is laat zich raden: een eerste bestand van 280GB is op het darkweb beland.
Have I Been Pwned heeft dat bestand geanalyseerd en geeft aan dat het gaat om records met 1,6 miljoen unieke e-mailadressen, namen, telefoonnummers plus fysieke adresgegevens. Of dat daadwerkelijk van “een beperkt deel van de klanten” gaat is iets waar HIBP een vraagteken bij zet.
Dat het beursgenoteerde bedrijf slechts een melding online heeft gezet op de eigen omgeving, maar redelijk verstopt is iets waar ook vraagtekens bij kunnen worden gezet. Onder Newsroom, In the News en Pressreleases is er niets over te vinden.
Op deze manier communiceren is mogelijk legaal en acceptabel in de VS. Als ook zo de klanten in de EU/NL op de hoogte zijn gebracht, dan is dat waarschijnlijk niet in orde. Er staat namelijk niets over een melding bij de AVG toezichthouders.