Medewerkers met headsets achter computers in een callcenter tijdens het werk.
Nieuws14 augustus · 16:324 min leestijd

Datalek bij telefonieleverancier RingCentral raakt 1,6 miljoen accounts

Have I Been Pwned bevestigt 1,6 miljoen accounts in het gelekte RingCentral-archief, met namen, telefoonnummers en adressen. Wat een Nederlandse afnemer nu moet nalopen in zijn verwerkersregister en zijn meldplicht.

Het datalek bij zakelijke telefonieleverancier RingCentral omvat 1,6 miljoen accounts, met namen, e-mailadressen, telefoonnummers en woonadressen, meldt datalekdienst Have I Been Pwned na analyse van het gepubliceerde archief.

RingCentral levert cloudtelefonie, berichten en voicemail aan ruim 600.000 bedrijven in 46 landen, Nederland daaronder. Voor een afnemer hier gaat het daarom niet om de omvang van het lek, maar om twee vragen die je zelf moet beantwoorden: staan jouw mensen of klanten in dat bestand, en bij wie ligt de meldplicht als dat zo is. RingCentral zegt alleen getroffen klanten rechtstreeks te benaderen, dus je hoort het van je leverancier of je hoort het niet.

De merknaam van RingCentral, de Amerikaanse aanbieder van cloudtelefonie waar het datalek plaatsvond. Bron: RingCentral
De merknaam van RingCentral, de Amerikaanse aanbieder van cloudtelefonie waar het datalek plaatsvond. Bron: RingCentral

Van een claim van 623 gigabyte naar 1,6 miljoen bevestigde adressen

Afpersgroep ShinyHunters zette RingCentral op 27 juli op zijn lekwebsite en claimde 623 gigabyte aan data te hebben gestolen. Een dag later bevestigde het bedrijf een incident. Toen RingCentral weigerde te betalen, publiceerde de groep een gecomprimeerd archief van 280 gigabyte op zijn darkwebsite. Have I Been Pwned nam het lek op 13 augustus op in zijn database.

In de mededeling van 28 juli op zijn eigen trust center noemt RingCentral het incident het gevolg van een "geraffineerde social-engineeringcampagne" die data raakte van "een beperkt deel" van de klanten. Het kernplatform bleef buiten schot en wie geen bericht krijgt, is niet getroffen, stelt het bedrijf daarbij. Het zegt de ongeautoriseerde toegang direct te hebben gestopt en samen met een extern forensisch bureau onderzoek te doen. Een aanvaller wordt in die mededeling niet genoemd. Dat beperkte deel telt in het gepubliceerde archief 1,6 miljoen unieke e-mailadressen.

RingCentral koos daarbij voor een weggestopte melding op de eigen site in plaats van een persbericht, constateert vakblad ITchannelPRO.

De meldplicht ligt bij jou, niet bij je leverancier

Of hier voor jouw organisatie een eigen verplichting uit volgt, hangt af van wiens gegevens in het archief staan. Verwerkt RingCentral persoonsgegevens namens jou, dan ben jij de verwerkingsverantwoordelijke. De Autoriteit Persoonsgegevens scherpte die tekst in juni 2026 aan: gebeurt het lek bij je verwerker, dan meld je het zelf bij de AP, tenzij je die verwerker schriftelijk hebt gemachtigd dat namens jou te doen. Ook met zo'n machtiging blijf je wettelijk verantwoordelijk. Je hebt er 72 uur voor na kennisname van het lek.

Dat maakt de praktische vraag deze week klein en concreet. Staat RingCentral, of de partij die RingCentral voor jou levert, in je verwerkersregister? En staat in die verwerkersovereenkomst wie meldt?

Vanaf 15 augustus telt je leverancier ook onder de Cyberbeveiligingswet

Voor organisaties in een van de sectoren die onder de Cyberbeveiligingswet vallen komt er vanaf 15 augustus een tweede laag bij. De zorgplicht van die wet noemt als vierde maatregel de beveiliging van de toeleveringsketen, inclusief de beveiligingsaspecten in de relatie met directe leveranciers en dienstverleners. Een lek bij een telefonieleverancier is dan niet alleen een privacykwestie, maar ook een punt waarop een toezichthouder je kan bevragen. Terwijl op 13 augustus 2.942 organisaties in het entiteitenregister stonden van de minstens achtduizend die eronder vallen, begint voor veel bedrijven deze week alles tegelijk.

Waarom deze buit langer meegaat dan het incident

Het patroon achter de aanval is bekend. ShinyHunters kwam het afgelopen jaar bij honderden Salesforce-klanten binnen door medewerkers telefonisch een frauduleuze koppel-app te laten goedkeuren in plaats van wachtwoorden te kraken. Social engineering, precies het woord dat RingCentral zelf gebruikt.

De waarde van deze buit zit in wat erin staat. Namen, telefoonnummers en zakelijke e-mailadressen van de klanten van één leverancier zijn de grondstof voor een overtuigend telefoontje of een mail die van die leverancier lijkt te komen. Dat is geen theorie: in juli landden er al phishingmails die zich voordeden als afzender service@ringcentral.com in inboxen die het domein van hun leverancier hadden vrijgesteld, aangeboden door een phishingdienst die deze route voor 289 dollar per maand verkoopt. Met 1,6 miljoen geverifieerde adressen erbij wordt zo'n campagne goedkoper en gerichter.

De rekening van een leverancierslek komt daarom zelden binnen in de week van de melding. Die komt in de maanden erna, bij organisaties die zelf nooit gehackt zijn.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je leveranciersketen

Welke leverancier welke klantgegevens van je verwerkt, staat bij de meeste bedrijven nergens compleet bij elkaar. Ik denk mee over hoe je dat inricht, ontwerp het overzicht en bouw de koppelingen die het actueel houden, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan
Nieuws
4 min

15 aug 08:10

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan

Met de Cyberbeveiligingswet ging vandaag een tweede wet in: de Wet weerbaarheid kritieke entiteiten. Vakministers wijzen binnen een maand ongeveer 500 organisaties aan, en zo'n aanwijzing zet meteen het zwaarste cyberregime aan.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent
Nieuws
4

5 aug 10:13

Vraag naar maandenlange red teamtests stijgt met 25 tot 100 procent

Beveiligingsbedrijven zien de vraag naar maandenlange red teamtests in twee jaar met 25 tot 100 procent stijgen, tien dagen voor de Cyberbeveiligingswet ingaat. Wat de zorgplicht echt vraagt ligt een trede lager.

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang
Inzicht
7 min

27 jul 17:00

Na het datalek bij Accenture: audit niet je IT-leverancier, audit zijn toegang

Bij Accenture kwamen broncode en cloudsleutels te koop te staan. De les zit niet in het certificaat van je IT-leverancier, maar in de accounts en sleutels die zijn mensen in jouw systemen hebben.

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident
Inzicht
7 min

27 jul 09:00

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident

Als je leverancier zegt dat er geen patch komt, is dat zelden een securityprobleem. Het is de rekening van een vervangingsbeslissing die je te lang hebt uitgesteld, en die rekening heeft een datum.