Uhkatoimija, joka kutsuu itseään nimellä "ChimeraZ", on raportoidusti vuotanut 2,8 Gt:n tietokannan, joka liittyy Portaliaan, ranskalaiseen sateenvarjotyöllistämisyritykseen. Raporttien mukaan tiedostot sisältävät yli 22 000 palkka-asiakirjaa ja henkilötietuetta. Portalian tietomurtoa koskeva palkkatietojen vuoto on hyödyllinen muistutus siitä, kuinka paljon arkaluonteisia tietoja on yhden työllistämisvälittäjän sisällä, ja siitä, mitä oikeuksia ranskalaisilla työntekijöillä on, kun nämä tiedot karkaavat.

Alla olevat tiedot tulevat alkuperäisestä raportoinnista. Portalian omaa selvitystä tapauksesta, sen syystä ja täydestä laajuudesta ei ole vahvistettu käytettävissämme olevassa aineistossa, joten luvut tulee käsitellä raportoituina väitteinä eikä vahvistettuina havaintoina.

Mitä ChimeraZ vuoti Portaliasta

Raportoitu vuoto on 2,8 Gt:n tietokanta, jonka julkaisi uhkatoimija nimeltä ChimeraZ. Tietoaineiston kuvataan sisältävän yli 22 000 palkkatiedostoa ja henkilötietuetta, jotka kuuluvat Portalia-nimiselle sateenvarjotyöllistämisyritykselle.

Sateenvarjotyöllistämisyritykset (Ranskassa usein nimeltään portage salarial -yritykset) toimivat itsenäisten ammattilaisten ja konsulttien muodollisena työnantajana. Ne hoitavat sopimukset, laskutuksen, palkanlaskennan ja sosiaaliturvamaksut. Tämä rooli tarkoittaa, että ne pitävät rutiininomaisesti hallussaan asiakirjoja, joita useimmat työnantajat näkisivät vain osittain: henkilöllisyystietoja, pankkitietoja, verotunnuksia ja palkkahistoriaa.

Raportointi ei anna täydellistä kenttäkohtaista luetteloa, emmekä aio arvailla sellaista. Voidaan kuitenkin todeta, että tämäntyyppiset palkka- ja henkilötiedot ovat yleensä työntekijän taloudellisen identiteetin keskiössä, minkä vuoksi vuoto ansaitsee huomiota jo ennen kuin jokainen yksityiskohta on vahvistettu.

Miksi palkkatiedot ovat niin arvokkaita petoksentekijöille

Yksi palkkakuitti voi sisältää yllättävän paljon tietoa. Asiakirjasta riippuen siinä voi näkyä koko nimi, osoite, työnantaja, tulot, sosiaaliturvatiedot ja pankkitilitiedot. Yhdessä nämä antavat petoksentekijälle materiaalia vakuuttavien huijausten rakentamiseen.

Riskit jakautuvat muutamaan käytännön kategoriaan:

  • Kohdennettu tietojenkalastelu: Joku, joka tuntee työnantajasi, tulosi ja sopimushistoriasi, voi kirjoittaa viestin, joka näyttää lailliselta, kuten väärennetyn ilmoituksen verotoimistosta tai itse sateenvarjyrityksestä.
  • Identiteettipetos: Verotunnukset ja henkilötiedot voivat tukea yrityksiä avata tilejä tai hakea luottoa nimissäsi.
  • Pankkipetos: Pelkät pankkitiedot eivät yleensä mahdollista varkautta, mutta ne auttavat rikollisia esiintymään pankkeina tai perustamaan luvattomia suoraveloituksia.
  • Pitkä säilyvyys: Toisin kuin salasana, palkkahistoriaasi ja henkilöllisyystietojasi ei voi nollata. Vuodetut palkkatiedot voidaan käyttää uudelleen vuosien ajan.

Tämän vuoksi välittäjiin kohdistuvat tietomurrot iskevät kovaa. Rekrytointi- ja työllistämisalustat keskittävät monien ihmisten tiedot yhteen paikkaan, mikä ilmiö nähtiin myös, kun suojaamaton tietokanta paljasti yli 5 miljoonaan työpaikkailmoitukseen liittyviä rekrytointitietoja.

GDPR ja CNIL: Mitä Portalia on velkaa asiasta kärsineille työntekijöille

Koska Portalia toimii Ranskassa, EU:n yleinen tietosuoja-asetus tulee sovellettavaksi, ja CNIL (Commission nationale de l'informatique et des libertés) toimii kansallisena tietosuojaviranomaisena. GDPR:n mukaan organisaatioiden, jotka kärsivät henkilötietojen tietoturvaloukkauksesta, on yleensä ilmoitettava valvontaviranomaiselle viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa sen havaitsemisesta. Jos loukkaus todennäköisesti aiheuttaa korkean riskin yksityishenkilöille, myös heille on ilmoitettava suoraan.

Asiasta kärsineillä henkilöillä on myös oikeuksia, joita he voivat käyttää:

  • Oikeus tutustua tietoihin: Voit pyytää Portaliaa vahvistamaan, pitääkö se hallussaan tietojasi, ja toimittamaan kopion niistä.
  • Oikeus saada tietoja: Voit kysyä, mitä tapahtui, mitä tietoja oli mukana ja mitä yritys tekee asialle.
  • Oikeus tietojen poistamiseen ja rajoittamiseen: Soveltuvin osin voit pyytää poistamista tai rajoituksia sellaisten tietojen käsittelylle, joita ei enää tarvita.
  • Oikeus tehdä valitus: Voit tehdä valituksen CNIL:lle, jos uskot, että tietojasi ei suojattu asianmukaisesti tai vastaus oli riittämätön.

Sitä, onko Portalia ilmoittanut CNIL:lle tai yksityishenkilöille, ei ole vahvistettu tarkastelemassamme raportoinnissa. Työntekijöiden ei pidä odottaa kirjettä ennen toimimista.

Mitä tämä tarkoittaa sinulle

Jos olet joskus työskennellyt Portalian kautta tai allekirjoittanut heidän kanssaan sopimuksen freelancerina tai konsulttina, oleta, että tietosi voivat olla vuodon joukossa, kunnes toisin ilmoitetaan. Jos sinulla ei ole yhteyttä yritykseen, tarina on silti hyödyllinen tarkistus siitä, kuinka moni organisaatio pitää hallussaan palkkatietojasi.

Ranska on kokenut viime aikoina runsaasti tapauksia. Pimeän verkon seurantatiedot kirjasivat yli 145 miljoonaa tietojen paljastumista Ranskassa kahden vuoden aikana, eivätkä hallituksen järjestelmät ole säästyneet, kuten 12 miljoonaan tiliin vaikuttanut ANTS-tietomurto osoitti. Useiden vuotojen tiedot voidaan yhdistää, joten palkkavuoto voi tehdä aiemmista paljastumisista vaarallisempia.

Toimenpiteet, joihin asianomaiset työntekijät voivat ryhtyä nyt

  1. Ota yhteyttä Portaliaan kirjallisesti. Jätä GDPR-tietojensaantipyyntö ja kysy, olivatko tietosi mukana, mitkä kentät paljastuivat ja mitä suojatoimenpiteitä tarjotaan.
  2. Seuraa pankkitilejäsi. Tarkista tiliotteet tuntemattomien veloitusten varalta ja harkitse pankkisi kysymistä lisäseurannasta.
  3. Ota käyttöön petosvaroitukset. Käytä pankkisi tarjoamia hälytystyökaluja sekä saatavilla olevia luotto- tai identiteettiseurantapalveluita.
  4. Suhtaudu viesteihin epäillen. Käsittele odottamattomia sähköposteja, tekstiviestejä tai puheluita palkasta, veroista tai sopimuksista epäilyttävinä. Mene suoraan virallisille verkkosivustoille sen sijaan, että klikkaisit linkkejä.
  5. Suojaa tilisi. Käytä yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista sähköposti-, pankki- ja verotileille, koska sähköpostin käyttöoikeus antaa petoksentekijöille mahdollisuuden nollata muita kirjautumistietoja.
  6. Harkitse CNIL-valitusta. Jos et saa riittävää vastausta, voit viedä asian eteenpäin.

Yhteenveto

Portalian tietomurtoa koskeva palkkatietojen vuoto, jos raportoidut luvut pitävät paikkansa, osoittaa, kuinka yhdestä työllistämisvälittäjästä voi tulla yksittäinen vikapiste tuhansille työntekijöille. Tarkista, oletko kärsinyt asiasta, lähetä GDPR-tietojensaantipyyntösi ja ota petosvaroitukset käyttöön tänään. Laajempaa taustaa varten siitä, miten nämä tapaukset liittyvät toisiinsa, lue kattauksemme Ranskan tietojen paljastumisen trendeistä ja ANTS-tietomurrosta.