reportedly leaked a 2.8 GB database tied to Portalia, a French umbrella employment firm. وفقًا للتقارير، تتضمن الملفات أكثر من 22,000 مستند رواتب وسجلات شخصية. إن قصة تسريب بيانات الرواتب الخاصة بـ Portalia تُعد تذكيرًا مفيدًا بكمية المعلومات الحساسة الموجودة داخل وسيط توظيف واحد، وبالحقوق التي يتمتع بها العمال الفرنسيون عندما تتسرب هذه المعلومات.

التفاصيل أدناه مستمدة من التقارير الأولية. لم يتم التأكد من رواية Portalia نفسها عن الحادث أو سببه أو نطاقه الكامل في المواد المتاحة لنا، لذا ينبغي التعامل مع الأرقام على أنها مزاعم مُبلَّغ عنها وليست نتائج مؤكدة.

ما سرّبه ChimeraZ من Portalia

التسريب المُبلَّغ عنه هو قاعدة بيانات بحجم 2.8 غيغابايت نشرها فاعل تهديد يستخدم اسم ChimeraZ. توصف مجموعة البيانات بأنها تحتوي على أكثر من 22,000 ملف رواتب وسجلات شخصية تخص Portalia، وهي شركة توظيف مظلية.

تعمل شركات التوظيف المظلية (التي تُسمى في فرنسا غالبًا شركات portage salarial) كصاحب العمل الرسمي للمهنيين المستقلين والمستشارين. فهي تتولى العقود والفوترة والرواتب والاشتراكات الاجتماعية. وهذا الدور يعني أنها تحتفظ routinely بوثائق لا يراها معظم أصحاب العمل إلا جزئيًا: تفاصيل الهوية، والمعلومات المصرفية، والمعرّفات الضريبية، وسجل الرواتب.

لا تقدم التقارير جردًا كاملًا حقلًا بحقل، ولن نخمّن واحدًا. ما يمكن قوله هو أن سجلات الرواتب والبيانات الشخصية من هذا النوع تقع عادةً في قلب الهوية المالية للعامل، ولهذا يستحق التسريب الاهتمام حتى قبل تأكيد كل تفصيل.

لماذا تُعد بيانات الرواتب ذات قيمة كبيرة للمحتالين

يمكن أن تحتوي قسيمة راتب واحدة على قدر مدهش من المعلومات. فبحسب المستند، قد تُظهر الاسم الكامل، والعنوان، وصاحب العمل، والدخل، وتفاصيل الضمان الاجتماعي، ومراجع الحساب المصرفي. ومجتمعةً، تمنح هذه المعلومات المحتال مواد لبناء عمليات احتيال مقنعة.

تنقسم المخاطر إلى فئات عملية قليلة:

  • التصيّد المستهدف: يمكن لشخص يعرف صاحب العمل والدخل وتاريخ العقود أن يكتب رسالة تبدو شرعية، مثل إشعار مزيف من مكتب ضرائب أو من الشركة المظلية نفسها.
  • احتيال الهوية: يمكن أن تدعم المعرّفات الضريبية والتفاصيل الشخصية محاولات فتح حسابات أو التقدم بطلب ائتمان باسمك.
  • الاحتيال المصرفي: لا تسمح التفاصيل المصرفية وحدها عادةً بالسرقة، لكنها تساعد المجرمين على انتحال صفة البنوك أو إعداد خصومات مباشرة غير مصرح بها.
  • عمر تخزيني طويل: على عكس كلمة المرور، لا يمكن إعادة تعيين سجل رواتبك وتفاصيل هويتك. يمكن إعادة استخدام بيانات الرواتب المسرّبة لسنوات.

وهذا أيضًا سبب قسوة الاختراقات في الوسطاء. فمنصات التوظيف والتشغيل تركّز بيانات العديد من الأشخاص دفعة واحدة، وهو نمط لوحظ أيضًا عندما عرّضت قاعدة بيانات غير محمية بيانات توظيف مرتبطة بأكثر من 5 ملايين إعلان وظيفي.

اللائحة العامة لحماية البيانات وCNIL: ما تدين به Portalia للعمال المتأثرين

لأن Portalia تعمل في فرنسا، تنطبق اللائحة العامة لحماية البيانات في الاتحاد الأوروبي، مع تولي CNIL (اللجنة الوطنية للمعلوماتية والحريات) دور السلطة الوطنية لحماية البيانات. بموجب اللائحة العامة لحماية البيانات، يجب على المنظمات التي تتعرض لاختراق بيانات شخصية عمومًا إخطار السلطة الرقابية دون تأخير لا مبرر له، وبحسب الإمكان خلال 72 ساعة من علمها بالحادث. وإذا كان الاختراق مرجّحًا أن يؤدي إلى خطر مرتفع على الأفراد، فيجب إبلاغ هؤلاء الأفراد مباشرة أيضًا.

كما يملك الأشخاص المتأثرون حقوقًا يمكنهم ممارستها:

  • حق الوصول: يمكنك أن تطلب من Portalia تأكيد ما إذا كانت تحتفظ ببياناتك وتزويدك بنسخة منها.
  • الحق في المعلومات: يمكنك أن تسأل عمّا حدث، وما البيانات المعنية، وما الذي تفعله الشركة بشأن ذلك.
  • الحق في المحو والتقييد: حيثما ينطبق، يمكنك طلب حذف البيانات التي لم تعد ضرورية أو تقييد معالجتها.
  • الحق في تقديم شكوى: يمكنك تقديم شكوى إلى CNIL إذا كنت تعتقد أن بياناتك لم تُحمَ بشكل مناسب أو أن الرد كان غير كافٍ.

لم يتم تأكيد ما إذا كانت Portalia قد أخطرت CNIL أو الأفراد في التقارير التي راجعناها. لا ينبغي للعمال الانتظار حتى وصول رسالة قبل التصرف.

ماذا يعني هذا بالنسبة لك

إذا كنت قد عملت يومًا عبر Portalia، أو وقّعت معهم عقدًا كمستقل أو مستشار، فافترض أن سجلاتك قد تكون ضمن تلك الموجودة في التسريب حتى تسمع خلاف ذلك. وإذا لم تكن لديك أي صلة بالشركة، فالقصة لا تزال فحصًا مفيدًا لعدد المنظمات التي تحتفظ ببيانات رواتبك.

شهدت فرنسا سلسلة كثيفة من الحوادث مؤخرًا. سجّلت بيانات مراقبة الويب المظلم أكثر من 145 مليون حالة تعرض للبيانات في فرنسا خلال عامين، ولم تنجُ الأنظمة الحكومية من ذلك، كما أظهر اختراق ANTS الذي أثّر على 12 مليون حساب. يمكن دمج البيانات من تسريبات متعددة، لذا قد يجعل تسريب الرواتب حالات التعرض السابقة أكثر خطورة.

خطوات يمكن للموظفين المتأثرين اتخاذها الآن

  1. تواصل مع Portalia كتابيًا. قدّم طلب وصول بموجب اللائحة العامة لحماية البيانات واسأل ما إذا كانت سجلاتك معنية، وما الحقول التي تعرضت للكشف، وما التدابير الوقائية المعروضة.
  2. راقب حساباتك المصرفية. راجع الكشوف بحثًا عن خصومات غير مألوفة وفكّر في سؤال بنكك عن مراقبة إضافية.
  3. فعّل تنبيهات الاحتيال. استخدم أدوات التنبيه التي يوفرها بنكك، وخدمات مراقبة الائتمان أو الهوية حيثما توفرت.
  4. كن متشككًا في الرسائل. تعامل مع رسائل البريد الإلكتروني أو الرسائل النصية أو المكالمات غير المتوقعة بشأن الأجر أو الضرائب أو العقود على أنها مشبوهة. اذهب إلى المواقع الرسمية مباشرة بدلًا من النقر على الروابط.
  5. أمّن حساباتك. استخدم كلمات مرور فريدة ومصادقة ثنائية للبريد الإلكتروني والخدمات المصرفية والحسابات الضريبية، لأن الوصول إلى البريد الإلكتروني يتيح للمحتالين إعادة تعيين تسجيلات الدخول الأخرى.
  6. فكّر في شكوى إلى CNIL. إذا لم تتلقَّ ردًا مناسبًا، يمكنك التصعيد.

الخلاصة

إذا صحّت الأرقام المُبلَّغ عنها، فإن تسريب بيانات الرواتب في اختراق Portalia يُظهر كيف يمكن لوسيط توظيف واحد أن يصبح نقطة فشل واحدة لآلاف العمال. تحقق مما إذا كنت متأثرًا، وأرسل طلب الوصول بموجب اللائحة العامة لحماية البيانات، وفعّل تنبيهات الاحتيال اليوم. لسياق أوسع حول كيفية ترابط هذه الحوادث، اقرأ تغطيتنا لـاتجاهات تعرض البيانات في فرنسا واختراق ANTS.