Eine ungeschützte Datenbank von Talentsconnect hat laut neuen Berichten Einstellungsdaten zu mehr als 5 Millionen Stellenanzeigen offengelegt. Die Datenbank soll Rekrutierungsdatensätze für 843 Unternehmen sowie Live-Zugangsdaten großer Konzerne wie Siemens und Vodafone enthalten haben. Diese Offenlegung verdeutlicht ein wiederkehrendes Problem im Bereich der Rekrutierungstechnologie: Sensible Einstellungsdaten werden oft mit weit weniger Schutz gespeichert, als die darin enthaltenen personenbezogenen Daten es rechtfertigen würden.

Was bei dem Talentsconnect-Datenleck offengelegt wurde

Die Talentsconnect-Datenbank war ungesichert und ohne Authentifizierung zugänglich, sodass Forschende Stellenanzeigen, Einstellungsunterlagen und Zugangsdaten zu Hunderten von Unternehmen einsehen konnten. Unter den betroffenen Organisationen waren Unternehmen aus dem Fortune-500-Umfeld; Siemens und Vodafone wurden ausdrücklich als Unternehmen genannt, deren Live-Zugangsdaten bei dem Leck offengelegt wurden. Live-Zugangsdaten sind besonders besorgniserregend, weil sie – anders als statische personenbezogene Daten – unter Umständen sofort für den Zugriff auf interne Systeme genutzt werden können, falls sie vor Schließung der Lücke in die falschen Hände geraten.

Das Ausmaß – 843 Unternehmen und mehr als 5 Millionen Stellenanzeigen – rückt dieses Leck in eine ähnliche Größenordnung wie andere großflächige Datenschutzverletzungen, über die zuletzt berichtet wurde. Es zeigt auch, wie eine einzige falsch konfigurierte Datenbank auf eine große Zahl unabhängiger Organisationen ausstrahlen kann, die zufällig dieselbe Rekrutierungsplattform oder denselben Dienstleister genutzt haben.

Warum Rekrutierungsdaten zunehmend zum Ziel werden

HR- und Rekrutierungsplattformen stehen an einer ungewöhnlichen Schnittstelle zwischen Unternehmens- und Personendaten. Sie speichern Lebensläufe, Kontaktdaten, berufliche Werdegänge und manchmal sogar Informationen aus Background-Checks, während sie zugleich Zugangsdaten und interne Datensätze der Unternehmen enthalten, die die Plattform nutzen. Diese Kombination macht Rekrutierungsdatenbanken zu einem attraktiven Ziel: Ein einziger Verstoß kann sowohl die persönlichen Daten von Bewerbern als auch interne Zugangsdaten eines Unternehmens in einem einzigen Schritt offenlegen.

Das ist kein Einzelfall. Ähnliche Dynamiken spielten sich beim Datenleck bei einem französischen E-Mail-Anbieter mit 40 Millionen Datensätzen ab, bei dem die Offenlegung eines Dienstleisters am Ende zahlreiche Unternehmens- und Regierungskunden betraf und nicht nur den Anbieter selbst. Der Fall Talentsconnect folgt demselben Muster: Die Sicherheitslücke einer Drittplattform wird zu einer Belastung für jedes Unternehmen, das ihr sensible Daten anvertraut hat.

Der breitere Trend ungeschützter oder falsch konfigurierter Datenbanken, die große Mengen persönlicher und geschäftlicher Informationen offenlegen, zeigte sich auch in Vorfällen wie dem Aura-Datenleck mit 900.000 exponierten Kontaktdatensätzen und dem ExfilSquad-Leck, bei dem personenbezogene Daten von Analog-Devices-Kunden offengelegt wurden. In beiden Fällen waren sensible Kontakt- und Kundendaten außerhalb der Systeme zugänglich, die sie eigentlich schützen sollten. Diese Vorfälle haben zwar unterschiedliche Ursachen, aber einen gemeinsamen Nenner: Daten, die eine Authentifizierung erfordert hätten, blieben offen – oft länger, als sie es vor ihrer Entdeckung hätten sein dürfen.

Der Fortune-500-Faktor: Warum große Namen diesen Fall besonders machen

Was das Talentsconnect-Leck von vielen alltäglichen Datenbank-Offenlegungen unterscheidet, ist das Vorhandensein von Live-Zugangsdaten weltweit bekannter Unternehmen. Siemens und Vodafone sind keine kleinen Betriebe, die ein neues HR-Tool ausprobieren; es sind riesige, multinationale Konzerne mit weitverzweigten internen Netzen. Wenn Zugangsdaten von Unternehmen dieser Größe in einer offengelegten Datenbank auftauchen, reicht das mögliche Folgerisiko weit über die Bewerber hinaus, deren Lebensläufe in dem System lagen. Das wirft Fragen zur Sicherheitsprüfung von Anbietern auf und dazu, wie viel Einblick große Unternehmen tatsächlich in die Drittanbieterplattformen haben, über die ihre Einstellungsprozesse laufen.

Was das für Sie bedeutet

Wenn Sie sich bei einem Unternehmen beworben haben, das Talentsconnect für seinen Einstellungsprozess genutzt hat, könnten Ihr Lebenslauf, Ihre Kontaktdaten oder Angaben aus Ihrer Bewerbung in der offengelegten Datenbank enthalten gewesen sein. Bewerber sollten bei unerwarteten E-Mails oder Anrufen, die sich auf Bewerbungen beziehen, wachsam sein – insbesondere dann, wenn zusätzliche persönliche oder finanzielle Informationen verlangt werden. Offengelegte Einstellungsdaten können für gezielte Phishing-Versuche zweckentfremdet werden.

Für Beschäftigte der 843 betroffenen Unternehmen – insbesondere bei Siemens, Vodafone oder anderen namentlich genannten Organisationen – lohnt es sich, auf ungewöhnliche Kontoaktivitäten zu achten. Offengelegte Zugangsdaten können von Angreifern unter Umständen wiederverwendet werden, um auf interne Systeme zuzugreifen, bevor Passwörter geändert werden.

Konkrete Handlungsempfehlungen

Wenn Sie glauben, vom Talentsconnect-Leck betroffen zu sein, ziehen Sie diese Schritte in Betracht:

  • Überwachen Sie E-Mails und Anrufe auf unerwünschte Nachrichten, die sich auf Bewerbungen oder Rekrutierung beziehen, insbesondere solche, in denen sensible Informationen verlangt werden.
  • Verwenden Sie für Jobplattformen und Rekrutierungsseiten eindeutige Passwörter und vermeiden Sie die Wiederverwendung von Zugangsdaten über mehrere Dienste hinweg.
  • Aktivieren Sie Multi-Faktor-Authentifizierung, wo immer sie angeboten wird, insbesondere bei E-Mail- und beruflichen Konten, die mit Bewerbungen verknüpft sein könnten.
  • Beschäftigte der genannten Unternehmen sollten internen Hinweisen zum Zurücksetzen von Zugangsdaten folgen und wachsam gegenüber Phishing-Versuchen sein, die sich auf das Leck beziehen.

Da Rekrutierungsplattformen immer größere Mengen sensibler persönlicher und geschäftlicher Daten verarbeiten, erinnern Vorfälle wie das Talentsconnect-Leck daran, dass grundlegende Datenbanksicherheit, Authentifizierung und Zugriffskontrollen die erste Verteidigungslinie gegen Offenlegungen bleiben, die Millionen Menschen und Hunderte Unternehmen gleichzeitig betreffen können.