Ένας δράστης απειλών που αυτοαποκαλείται "ChimeraZ" φέρεται να διέρρευσε μια βάση δεδομένων 2,8 GB που συνδέεται με την Portalia, μια γαλλική εταιρεία ομπρέλας απασχόλησης. Σύμφωνα με την αναφορά, τα αρχεία περιλαμβάνουν περισσότερα από 22.000 έγγραφα μισθοδοσίας και προσωπικά αρχεία. Η ιστορία της παραβίασης δεδομένων μισθοδοσίας της Portalia αποτελεί μια χρήσιμη υπενθύμιση για το πόσες ευαίσθητες πληροφορίες βρίσκονται μέσα σε έναν μόνο διαμεσολαβητή απασχόλησης, και για τα δικαιώματα που έχουν οι Γάλλοι εργαζόμενοι όταν αυτές οι πληροφορίες διαρρέουν.
Οι λεπτομέρειες παρακάτω προέρχονται από την αρχική αναφορά. Η δική της εκδοχή της Portalia για το περιστατικό, η αιτία του και το πλήρες εύρος του δεν έχουν τεκμηριωθεί στο υλικό που έχουμε στη διάθεσή μας, επομένως αντιμετωπίστε τους αριθμούς ως αναφερόμενους ισχυρισμούς και όχι ως επιβεβαιωμένα ευρήματα.
Τι Διέρρευσε ο ChimeraZ από την Portalia
Η αναφερόμενη διαρροή είναι μια βάση δεδομένων 2,8 GB που δημοσιεύθηκε από έναν δράστη απειλών με το όνομα ChimeraZ. Το σύνολο δεδομένων περιγράφεται ότι περιέχει πάνω από 22.000 αρχεία μισθοδοσίας και προσωπικά αρχεία που ανήκουν στην Portalia, μια εταιρεία ομπρέλας απασχόλησης.
Οι εταιρείες ομπρέλας απασχόλησης (στη Γαλλία συχνά αποκαλούμενες εταιρείες portage salarial) λειτουργούν ως ο επίσημος εργοδότης για ανεξάρτητους επαγγελματίες και συμβούλους. Διαχειρίζονται συμβόλαια, τιμολόγηση, μισθοδοσία και κοινωνικές εισφορές. Αυτός ο ρόλος σημαίνει ότι κατέχουν τακτικά έγγραφα που οι περισσότεροι εργοδότες θα έβλεπαν μόνο εν μέρει: στοιχεία ταυτότητας, τραπεζικές πληροφορίες, φορολογικά αναγνωριστικά και ιστορικό μισθών.
Η αναφορά δεν παρέχει πλήρη καταγραφή πεδίου προς πεδίο, και δεν πρόκειται να υποθέσουμε μία. Αυτό που μπορεί να ειπωθεί είναι ότι αρχεία μισθοδοσίας και προσωπικά αρχεία αυτού του τύπου βρίσκονται συνήθως στο κέντρο της οικονομικής ταυτότητας ενός εργαζομένου, γι' αυτό η διαρροή αξίζει προσοχής ακόμη και πριν επιβεβαιωθεί κάθε λεπτομέρεια.
Γιατί τα Δεδομένα Μισθοδοσίας Είναι Τόσο Πολύτιμα για τους Απατεώνες
Ένα μόνο εκκαθαριστικό μισθοδοσίας μπορεί να περιέχει εκπληκτικά πολλές πληροφορίες. Ανάλογα με το έγγραφο, μπορεί να εμφανίζει πλήρες όνομα, διεύθυνση, εργοδότη, εισόδημα, στοιχεία κοινωνικής ασφάλισης και τραπεζικές αναφορές λογαριασμού. Μαζί, αυτά δίνουν σε έναν απατεώνα υλικό για να δημιουργήσει πειστικές απάτες.
Οι κίνδυνοι εμπίπτουν σε μερικές πρακτικές κατηγορίες:
- Στοχευμένο phishing: Κάποιος που γνωρίζει τον εργοδότη σας, το εισόδημά σας και το ιστορικό του συμβολαίου σας μπορεί να γράψει ένα μήνυμα που φαίνεται νόμιμο, όπως μια ψεύτικη ειδοποίηση από εφορία ή από την ίδια την εταιρεία ομπρέλας.
- Απάτη ταυτότητας: Τα φορολογικά αναγνωριστικά και τα προσωπικά στοιχεία μπορούν να υποστηρίξουν απόπειρες ανοίγματος λογαριασμών ή αίτησης πίστωσης στο όνομά σας.
- Τραπεζική απάτη: Τα τραπεζικά στοιχεία μόνα τους συνήθως δεν επιτρέπουν κλοπή, αλλά βοηθούν τους εγκληματίες να υποδυθούν τράπεζες ή να δημιουργήσουν μη εξουσιοδοτημένες άμεσες χρεώσεις.
- Μεγάλη διάρκεια ζωής: Σε αντίθεση με έναν κωδικό πρόσβασης, το ιστορικό μισθών και τα στοιχεία ταυτότητάς σας δεν μπορούν να επαναφερθούν. Τα διαρρεύσαντα δεδομένα μισθοδοσίας μπορούν να επαναχρησιμοποιηθούν για χρόνια.
Αυτός είναι επίσης ο λόγος που οι παραβιάσεις σε διαμεσολαβητές πλήττουν σκληρά. Οι πλατφόρμες προσλήψεων και απασχόλησης συγκεντρώνουν δεδομένα από πολλούς ανθρώπους ταυτόχρονα, ένα μοτίβο που παρατηρήθηκε επίσης όταν μια μη προστατευμένη βάση δεδομένων εξέθεσε δεδομένα προσλήψεων που συνδέονται με περισσότερες από 5 εκατομμύρια αγγελίες εργασίας.
GDPR και CNIL: Τι Οφείλει η Portalia στους Επηρεαζόμενους Εργαζομένους
Επειδή η Portalia δραστηριοποιείται στη Γαλλία, ισχύει ο Γενικός Κανονισμός Προστασίας Δεδομένων της ΕΕ, με την CNIL (Commission nationale de l'informatique et des libertés) να ενεργεί ως η εθνική αρχή προστασίας δεδομένων. Βάσει του GDPR, οι οργανισμοί που υφίστανται παραβίαση προσωπικών δεδομένων γενικά πρέπει να ειδοποιούν την εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση, και όπου είναι δυνατόν εντός 72 ωρών από τη στιγμή που λαμβάνουν γνώση. Εάν η παραβίαση είναι πιθανό να οδηγήσει σε υψηλό κίνδυνο για τα άτομα, αυτά τα άτομα πρέπει επίσης να ενημερωθούν άμεσα.
Τα επηρεαζόμενα άτομα κατέχουν επίσης δικαιώματα που μπορούν να ασκήσουν:
- Δικαίωμα πρόσβασης: Μπορείτε να ζητήσετε από την Portalia να επιβεβαιώσει εάν κατέχει τα δεδομένα σας και να παρέχει αντίγραφο.
- Δικαίωμα ενημέρωσης: Μπορείτε να ρωτήσετε τι συνέβη, ποια δεδομένα εμπλέκονται και τι κάνει η εταιρεία γι' αυτό.
- Δικαίωμα διαγραφής και περιορισμού: Όπου ισχύει, μπορείτε να ζητήσετε διαγραφή ή περιορισμούς στην επεξεργασία δεδομένων που δεν είναι πλέον απαραίτητα.
- Δικαίωμα καταγγελίας: Μπορείτε να υποβάλετε καταγγελία στην CNIL εάν πιστεύετε ότι τα δεδομένα σας δεν προστατεύτηκαν σωστά ή η απάντηση ήταν ανεπαρκής.
Το κατά πόσον η Portalia έχει ειδοποιήσει την CNIL ή τα άτομα δεν έχει επιβεβαιωθεί στην αναφορά που εξετάσαμε. Οι εργαζόμενοι δεν πρέπει να περιμένουν ένα γράμμα πριν δράσουν.
Τι Σημαίνει Αυτό για Εσάς
Εάν έχετε εργαστεί ποτέ μέσω της Portalia, ή έχετε υπογράψει συμβόλαιο μαζί τους ως freelancer ή σύμβουλος, υποθέστε ότι τα αρχεία σας θα μπορούσαν να είναι μεταξύ αυτών στη διαρροή μέχρι να ενημερωθείτε διαφορετικά. Εάν δεν έχετε καμία σχέση με την εταιρεία, η ιστορία εξακολουθεί να είναι ένας χρήσιμος έλεγχος για το πόσοι οργανισμοί κατέχουν τα δεδομένα μισθοδοσίας σας.
Η Γαλλία έχει δει μια μεγάλη σειρά περιστατικών τελευταία. Δεδομένα παρακολούθησης σκοτεινού ιστού κατέγραψαν περισσότερες από 145 εκατομμύρια εκθέσεις δεδομένων στη Γαλλία σε δύο χρόνια, και τα κυβερνητικά συστήματα δεν έχουν γλιτώσει, όπως έδειξε η παραβίαση ANTS που επηρέασε 12 εκατομμύρια λογαριασμούς. Δεδομένα από πολλαπλές διαρροές μπορούν να συνδυαστούν, επομένως μια διαρροή μισθοδοσίας μπορεί να κάνει προηγούμενες εκθέσεις πιο επικίνδυνες.
Βήματα που Μπορούν να Κάνουν Τώρα οι Επηρεαζόμενοι Εργαζόμενοι
- Επικοινωνήστε με την Portalia γραπτώς. Υποβάλετε αίτημα πρόσβασης βάσει GDPR και ρωτήστε εάν τα αρχεία σας εμπλέκονταν, ποια πεδία εκτέθηκαν και ποια προστατευτικά μέτρα προσφέρονται.
- Παρακολουθήστε τους τραπεζικούς σας λογαριασμούς. Ελέγξτε τις καταστάσεις για άγνωστες χρεώσεις και εξετάστε το ενδεχόμενο να ρωτήσετε την τράπεζά σας για πρόσθετη παρακολούθηση.
- Ρυθμίστε ειδοποιήσεις απάτης. Χρησιμοποιήστε τα εργαλεία ειδοποίησης που προσφέρει η τράπεζά σας και, όπου είναι διαθέσιμες, υπηρεσίες παρακολούθησης πίστωσης ή ταυτότητας.
- Να είστε δύσπιστοι απέναντι σε μηνύματα. Αντιμετωπίστε απροσδόκητα email, μηνύματα ή κλήσεις σχετικά με μισθό, φόρους ή συμβόλαια ως ύποπτα. Πηγαίνετε απευθείας σε επίσημους ιστότοπους αντί να κάνετε κλικ σε συνδέσμους.
- Ασφαλίστε τους λογαριασμούς σας. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας δύο παραγόντων για email, τραπεζικούς και φορολογικούς λογαριασμούς, καθώς η πρόσβαση στο email επιτρέπει στους απατεώνες να επαναφέρουν άλλα στοιχεία σύνδεσης.
- Εξετάστε το ενδεχόμενο καταγγελίας στην CNIL. Εάν δεν λάβετε επαρκή απάντηση, μπορείτε να κλιμακώσετε.
Το Συμπέρασμα
Η διαρροή δεδομένων μισθοδοσίας της Portalia, εάν οι αναφερόμενοι αριθμοί ισχύουν, δείχνει πώς ένας διαμεσολαβητής απασχόλησης μπορεί να γίνει ένα σημείο αποτυχίας για χιλιάδες εργαζομένους. Ελέγξτε εάν επηρεαστήκατε, στείλτε το αίτημα πρόσβασης βάσει GDPR και ενεργοποιήστε τις ειδοποιήσεις απάτης σήμερα. Για ευρύτερο πλαίσιο σχετικά με το πώς αυτά τα περιστατικά συνδέονται μεταξύ τους, διαβάστε την κάλυψή μας για τις τάσεις έκθεσης δεδομένων στη Γαλλία και την παραβίαση ANTS.




