Група за рансъмуер с двойно изнудване, известна като CRPx0, публикува информация за турското подразделение на Hyundai в сайта си за изтичане на данни в тъмната мрежа, твърдейки, че е извлякла приблизително 1,5 GB чувствителни данни, свързани със системите за оценка на персонала и набиране на служители. Ако твърдението се потвърди, то ще добави още един автомобилен производител към нарастващия списък от организации, атакувани от рансъмуер групи, които крадат данни преди да криптират системите и след това заплашват с публично разкриване, освен ако не бъде платен откуп.

Към момента на писане Hyundai не е издала публично потвърждение или отричане относно предполагаемия пробив. Твърденията, публикувани в сайтове за изтичане на данни от рансъмуер групи, не могат да бъдат независимо проверени в реално време, и понякога групите преувеличават обхвата или чувствителността на откраднатите данни, за да притиснат жертвите към преговори. Въпреки това естеството на данните, за които се твърди, че са взети — записи за набиране на персонал и оценки — поражда специфични притеснения, различни от по-често срещаните пробиви на финансови или клиентски данни.

Защо данните от набирането на персонал са ценна цел

Системите за оценка и набиране на персонал обикновено съхраняват различна категория информация от стандартните бази данни за заплати. Тези платформи често съхраняват автобиографии, данни за контакт, резултати от психометрични тестове, оценки от интервюта, обобщения на проверки на миналото и понякога данни за поведенческо или личностно профилиране, събрани по време на процеса на наемане. За кандидатите, които никога не са станали служители, това може да е единственият запис, който компанията поддържа за тях, което прави излагането особено инвазивно, тъй като тези лица не са имали текущи отношения с организацията, за да следят за признаци на компрометиране.

Групите за рансъмуер все повече осъзнават, че системите за човешки ресурси и набиране на персонал са привлекателни цели именно защото обединяват лични данни от широк кръг хора, включително настоящ персонал, бивши кандидати и кандидати от трети страни, предоставени от агенции за подбор на персонал. Това не е изолиран модел. Платформи, фокусирани върху набирането на персонал, са били обект на други рансъмуер операции в миналото, което подчертава, че каналите за наемане все повече се разглеждат като меки, богати на данни цели, а не като второстепенни системи.

Как работи рансъмуерът с двойно изнудване

CRPx0 следва наръчник, който се превърна в стандарт за основните рансъмуер семейства през последните няколко години. Вместо просто да криптират файлове и да изискват плащане за ключ за декриптиране, групите с двойно изнудване първо тихо копират чувствителни данни от мрежата на жертвата. Едва след като извличането приключи, те разгръщат криптиране, заключвайки организацията от собствените ѝ системи. Това дава на нападателите два отделни лоста за натиск: оперативното прекъсване, причинено от криптираните файлове, и заплахата от публикуване на откраднатите данни, ако жертвата откаже да плати или се опита да се възстанови от резервни копия без преговори.

Този модел с двоен натиск се оказа ефективен, защото премахва предпазната мрежа, която резервните копия някога предоставяха. Дори организации със солидни планове за възстановяване след бедствие все още са изправени пред риска чувствителни данни да се появят публично. За по-задълбочен технически преглед на това как работят атаките с двойно изнудване на CRPx0, включително типичните методи за проникване и извличане на групата, читателите могат да разгледат нашето предишно отразяване на тактиките на групата.

Какво означава това за вас

Ако сте кандидатствали за позиция в турското подразделение на Hyundai, или ако сте настоящ или бивш служител, чиито оценителни записи може да са преминали през засегнатите системи, има конкретни стъпки, които си струва да предприемете сега, вместо да чакате официално потвърждение.

Първо, отнасяйте се скептично към всяка непоискана комуникация, която споменава вашата кандидатура за работа или резултати от оценка, особено съобщения, изискващи лични данни, плащане или идентификационни данни за вход. Нападателите понякога използват изтекли данни, за да създават убедителни фишинг опити, насочени именно към хората, чиято информация е била открадната.

Второ, ако знаете, че психометричен тест, поведенческа оценка или проверка на миналото са били част от процеса на вашата кандидатура, имайте предвид, че тези данни могат да бъдат по-чувствителни от обикновено изтичане на автобиография. За разлика от парола, този вид профилиращи данни не могат да бъдат променени или нулирани, което налага внимателно наблюдение за признаци на злоупотреба, като опити за кражба на самоличност или необичаен достъп до акаунти с вашето име и данни.

Трето, следете официалните изявления на Hyundai относно инцидента. Компаниите, изправени пред проверени искове за рансъмуер, често са задължени, в зависимост от юрисдикцията, да уведомят засегнатите лица. Ако не сте получили директна комуникация, това не означава непременно, че вашите данни не са били засегнати — процесите по проверка и уведомяване може да отнемат време.

По-голямата картина за предприятията

Този инцидент, дори и непотвърден, подсилва по-широка тенденция: групите за рансъмуер се диверсифицират отвъд финансовите и клиентските бази данни, за да се насочат конкретно към инфраструктурата за човешки ресурси и набиране на персонал. Тези системи често получават по-малко внимание по отношение на сигурността от основните бизнес приложения, въпреки че съхраняват данни, които са също толкова чувствителни, ако не и повече, предвид личния им и често необратим характер.

За организациите, които обработват данни за набиране на персонал, това е напомняне да прилагат същите контроли за достъп, стандарти за криптиране и строгост на наблюдението към платформите за човешки ресурси, както и към системите, ориентирани към клиентите. Сегментирането на тези системи от по-широките корпоративни мрежи и ограничаването на съхранението на данни за отхвърлени кандидати може да намали радиуса на поражението, ако все пак възникне пробив.

Основни изводи

Въпреки че Hyundai не е потвърдила твърденията на CRPx0, инцидентът е полезен стимул за всеки, който е подал кандидатура за работа или е преминал през оценка на работното място, да остане нащрек. Внимавайте за фишинг опити, които се позовават на историята на вашите кандидатури, избягвайте да споделяте допълнителна лична информация в отговор на непоискани съобщения и следвайте официалните комуникации на компанията за актуализации. За организациите урокът е ясен: системите за набиране на персонал и оценка заслужават същата инвестиция в сигурността, както всяко друго хранилище на чувствителни лични данни.