Заподозрян извършител, наричащ себе си "ChimeraZ", е изтекъл 2,8 GB база данни, свързана с Portalia, френска фирма за umbrella employment. Според информациите файловете съдържат повече от 22 000 документа за заплати и лични досиета. Историята с изтичането на данни от Portalia е полезно напомняне колко чувствителна информация се съхранява в рамките на един посредник по заетостта и какви права имат френските работници, когато тази информация изтече.

Подробностите по-долу идват от първоначалните публикации. Собствената версия на Portalia за инцидента, неговата причина и пълният му обхват не са установени в материалите, с които разполагаме, затова третирайте числата като твърдения от публикациите, а не като потвърдени констатации.

Какво изтече ChimeraZ от Portalia

Според публикациите изтичането представлява база данни от 2,8 GB, публикувана от заподозрян извършител с името ChimeraZ. Наборът от данни се описва като съдържащ над 22 000 файла за заплати и лични досиета, принадлежащи на Portalia, фирма за umbrella employment.

Фирмите за umbrella employment (във Франция често наричани фирми за portage salarial) действат като формален работодател за независими професионалисти и консултанти. Те се занимават с договори, фактуриране, заплати и социални осигуровки. Тази роля означава, че те рутинно съхраняват документи, които повечето работодатели виждат само частично: данни за самоличност, банкова информация, данъчни идентификатори и история на заплатите.

Публикациите не дават пълен инвентар по отделни полета и ние няма да гадаем какъв е. Това, което може да се каже, е, че документите за заплати и личните досиета от този тип обикновено стоят в центъра на финансовата идентичност на работника, поради което изтичането заслужава внимание дори преди всеки детайл да бъде потвърден.

Защо данните за заплати са толкова ценни за измамниците

Един единствен фиш за заплата може да съдържа изненадващо количество информация. В зависимост от документа той може да показва пълно име, адрес, работодател, доход, данни за социално осигуряване и банкови референции. Заедно те дават на измамника материал за изграждане на убедителни схеми.

Рисковете се разделят на няколко практични категории:

  • Целенасочен фишинг: Някой, който знае вашия работодател, вашия доход и историята на вашите договори, може да напише съобщение, което изглежда легитимно, например фалшиво уведомление от данъчна служба или от самата umbrella фирма.
  • Измама с самоличност: Данъчните идентификатори и личните данни могат да подпомогнат опити за откриване на сметки или кандидатстване за кредит на ваше име.
  • Банкова измама: Само банковите данни обикновено не позволяват кражба, но помагат на престъпниците да се представят за банки или да настроят неоторизирани директни дебити.
  • Дълъг срок на годност: За разлика от паролата, вашата история на заплатите и данните за самоличност не могат да бъдат нулирани. Изтеклите данни за заплати могат да бъдат използвани повторно с години.

Ето защо пробивите при посредниците удрят толкова силно. Платформите за набиране на персонал и заетост концентрират данни от много хора наведнъж — модел, наблюдаван също, когато незащитена база данни разкри данни за наемане, свързани с повече от 5 милиона обяви за работа.

GDPR и CNIL: Какво дължи Portalia на засегнатите работници

Тъй като Portalia оперира във Франция, се прилага Общият регламент на ЕС за защита на данните (GDPR), като CNIL (Commission nationale de l'informatique et des libertés) действа като национален орган за защита на данните. Съгласно GDPR организациите, които претърпят нарушение на лични данни, обикновено трябва да уведомят надзорния орган без неоправдано забавяне и където е възможно в рамките на 72 часа от узнаването за него. Ако нарушението вероятно ще доведе до висок риск за лицата, те също трябва да бъдат уведомени директно.

Засегнатите лица също имат права, които могат да упражнят:

  • Право на достъп: Можете да поискате от Portalia да потвърди дали съхранява вашите данни и да предостави копие.
  • Право на информация: Можете да попитате какво се е случило, какви данни са били засегнати и какво прави компанията по въпроса.
  • Право на изтриване и ограничаване: Където е приложимо, можете да поискате изтриване или ограничаване на обработката на данни, които вече не са необходими.
  • Право на жалба: Можете да подадете жалба до CNIL, ако смятате, че данните ви не са били защитени подобаващо или отговорът е бил неадекватен.

Дали Portalia е уведомила CNIL или лицата, не е потвърдено в публикациите, които прегледахме. Работниците не трябва да чакат писмо, преди да действат.

Какво означава това за вас

Ако някога сте работили чрез Portalia или сте подписали договор с тях като freelancer или консултант, приемете, че вашите досиета може да са сред тези в изтичането, докато не чуете друго. Ако нямате връзка с фирмата, историята все още е полезна проверка на това колко организации съхраняват вашите данни за заплати.

Франция е преживяла сериозна поредица от инциденти напоследък. Данни от мониторинг на тъмната мрежа отчетоха повече от 145 милиона излагания на данни във Франция за две години, а държавните системи също не бяха пощадени, както показа пробивът в ANTS, засегнал 12 милиона акаунта. Данни от множество изтичания могат да бъдат комбинирани, така че изтичане на данни за заплати може да направи по-ранните излагания по-опасни.

Стъпки, които засегнатите служители могат да предприемат сега

  1. Свържете се с Portalia в писмен вид. Подайте заявление за достъп по GDPR и попитайте дали вашите досиета са били засегнати, какви полета са били разкрити и какви защитни мерки се предлагат.
  2. Следете банковите си сметки. Прегледайте извлеченията за непознати дебити и обмислете да попитате банката си за допълнителен мониторинг.
  3. Настройте известия за измами. Използвайте инструментите за известяване, предлагани от банката ви, и където е възможно, услуги за мониторинг на кредит или самоличност.
  4. Бъдете скептични към съобщенията. Третирайте неочаквани имейли, текстови съобщения или обаждания относно заплати, данъци или договори като подозрителни. Отивайте директно на официалните уебсайтове, вместо да кликвате на връзки.
  5. Защитете акаунтите си. Използвайте уникални пароли и двуфакторна автентикация за имейл, банкиране и данъчни акаунти, тъй като достъпът до имейл позволява на измамниците да нулират други данни за вход.
  6. Обмислете жалба до CNIL. Ако не получите адекватен отговор, можете да ескалирате.

Заключение

Изтичането на данни от Portalia, ако докладваните цифри се потвърдят, показва как един посредник по заетостта може да се превърне в единна точка на отказ за хиляди работници. Проверете дали сте засегнати, изпратете заявлението си за достъп по GDPR и включете известията за измами още днес. За по-широк контекст как тези инциденти се свързват помежду си, прочетете нашето отразяване на тенденциите в излагането на данни във Франция и пробива в ANTS.

FAQ: Q1: Какво е Portalia и защо съхранява данни за заплати? A1: Portalia е френска фирма за umbrella employment (portage salarial), която действа като формален работодател за независими професионалисти и консултанти. Тази роля означава, че тя се занимава с договори, фактуриране, заплати и социални осигуровки, поради което рутинно съхранява данни за самоличност, банкова информация, данъчни идентификатори и история на заплатите. Q2: Колко записа бяха изтекли при пробива в Portalia? A2: Според публикациите изтичането от ChimeraZ представлява база данни от 2,8 GB, съдържаща над 22 000 файла за заплати и лични досиета, принадлежащи на Portalia. Тези числа са твърдения от публикациите, а не потвърдени констатации. Q3: Защо изтеклите данни за заплати са опасни дори години по-късно? A3: За разлика от паролата, вашата история на заплатите и данните за самоличност не могат да бъдат нулирани, така че изтеклите данни за заплати могат да бъдат използвани повторно с години. Те могат да подпомогнат целенасочен фишинг, измама с самоличност и банкова измама, защото съдържат информация като работодател, доход, данъчни идентификатори и банкови данни. Q4: Потвърдила ли е Portalia подробностите за пробива? A4: Не. Собствената версия на Portalia за инцидента, неговата причина и пълният му обхват не са установени в наличните материали, затова подробностите трябва да се третират като твърдения от публикациите, а не като потвърдени констатации. Q5: Какъв вид информация може да съдържа един фиш за заплата? A5: В зависимост от документа фишът за заплата може да показва пълно име, адрес, работодател, доход, данни за социално осигуряване и банкови референции. Заедно те дават на измамника материал за изграждане на убедителни схеми. ---END---