Kaksoiskiristystä käyttävä CRPx0-niminen kiristyshaittaohjelmaryhmä on julkaissut Hyundai Turkin toiminnot pimeän verkon vuotosivustollaan väittäen vieneensä noin 1,5 Gt arkaluonteisia tietoja, jotka liittyvät autonvalmistajan henkilöstöarviointi- ja rekrytointijärjestelmiin. Jos väite vahvistetaan, se lisäisi jälleen yhden autonvalmistajan kasvavaan listaan organisaatioista, joihin kohdistuu kiristyshaittaohjelmaryhmiä, jotka varastavat tietoja ennen järjestelmien salaamista ja uhkaavat sitten julkistaa tiedot, ellei lunnaita makseta.

Tätä kirjoittaessa Hyundai ei ole antanut julkista vahvistusta tai kiistoa väitetystä tietomurrosta. Kiristyshaittaohjelmaryhmien pimeän verkon vuotosivustoilla esittämiä väitteitä ei voida reaaliajassa todentaa riippumattomasti, ja ryhmät joskus liioittelevat varastetun tiedon laajuutta tai arkaluonteisuutta painostaakseen uhreja neuvottelemaan. Väitetysti varastetun tiedon luonne – rekrytointi- ja arviointitiedot – herättää kuitenkin erityisiä huolenaiheita, jotka eroavat yleisemmistä talous- tai asiakastietomurroista.

Miksi rekrytointitiedot ovat arvokas kohde

Arviointi- ja rekrytointijärjestelmät sisältävät yleensä erityyppisiä tietoja kuin henkilöstöhallinnon palkanlaskentatietokannat. Nämä alustat tallentavat usein ansioluetteloita, yhteystietoja, psykometristen testien tuloksia, haastattelupisteitä, taustatarkistusten yhteenvetoja ja joskus käyttäytymis- tai persoonallisuusprofilointitietoja, joita kerätään rekrytointiprosessin aikana. Niille työnhakijoille, joista ei koskaan tullut työntekijöitä, tämä voi olla ainoa tietue, jonka yritys heistä pitää, mikä tekee paljastumisesta erityisen tunkeilevan tuntuista, koska näillä henkilöillä ei ollut jatkuvaa suhdetta organisaatioon, jonka kautta he voisivat seurata mahdollisia tietomurron merkkejä.

Kiristyshaittaohjelmaryhmät ymmärtävät yhä useammin, että henkilöstö- ja rekrytointijärjestelmät ovat houkuttelevia kohteita juuri siksi, että ne kokoavat yhteen henkilötietoja laajalta joukolta ihmisiä, mukaan lukien nykyiset työntekijät, entiset hakijat ja henkilöstövuokraustoimistojen kolmannen osapuolen ehdokkaat. Tämä ei ole yksittäinen ilmiö. Rekrytointialustoihin on kohdistettu aiemminkin muita kiristyshaittaohjelmahyökkäyksiä, mikä korostaa, että rekrytointiputkia pidetään yhä useammin pehmeinä, tietorikkaina kohteina toissijaisten järjestelmien sijaan.

Kuinka kaksoiskiristyshaittaohjelmat toimivat

CRPx0 noudattaa toimintamallia, josta on tullut standardi suurimmissa kiristyshaittaohjelmaperheissä viime vuosina. Sen sijaan, että ryhmä pelkästään salaisi tiedostoja ja vaatisi maksua salauksen purkuavaimeen, kaksoiskiristysryhmät kopioivat ensin hiljaa arkaluonteiset tiedot uhrin verkosta. Vasta tietojen ulosviennin jälkeen ne ottavat käyttöön salauksen ja sulkevat organisaation ulos omista järjestelmistään. Tämä antaa hyökkääjille kaksi eri painostuskeinoa: salattujen tiedostojen aiheuttama toimintahäiriö ja uhka varastettujen tietojen julkaisemisesta, jos uhri kieltäytyy maksamasta tai yrittää palauttaa tiedot varmuuskopioista ilman neuvotteluja.

Tämä kaksoispainemalli on osoittautunut tehokkaaksi, koska se poistaa turvaverkon, jonka varmuuskopiot aiemmin tarjosivat. Jopa organisaatiot, joilla on vankat toipumissuunnitelmat, ovat edelleen vaarassa, että arkaluonteisia tietoja tulee julkisuuteen. Syvemmän teknisen erittelyn CRPx0:n kaksoiskiristyshyökkäysten toiminnasta, mukaan lukien ryhmän tyypilliset tunkeutumis- ja tietojenvientimenetelmät, lukijat voivat lukea aiemmasta raportistamme ryhmän taktiikoista.

Mitä tämä tarkoittaa sinulle

Jos hait työpaikkaa Hyundai Turkin toimintoihin tai olet nykyinen tai entinen työntekijä, jonka arviointitietoja on saatettu käsitellä vaarantuneissa järjestelmissä, on konkreettisia toimia, jotka kannattaa tehdä nyt eikä odottaa virallista vahvistusta.

Ensinnäkin, suhtaudu epäilevästi kaikkeen ei-toivottuun viestintään, joka viittaa työhakemukseesi tai arviointituloksiisi, erityisesti viesteihin, joissa pyydetään henkilötietoja, maksua tai kirjautumistietoja. Hyökkääjät käyttävät joskus vuotaneita tietoja uskottavien tietojenkalasteluyritysten laatimiseen juuri niitä ihmisiä kohtaan, joiden tiedot varastettiin.

Toiseksi, jos tiedät, että psykometrinen testi, käyttäytymisarviointi tai taustatarkistus oli osa hakemusprosessiasi, ota huomioon, että nämä tiedot voivat olla arkaluonteisempia kuin tyypillinen ansioluettelovuoto. Toisin kuin salasana, tällaista profilointitietoa ei voi muuttaa tai nollata, minkä vuoksi on syytä seurata tarkasti mahdollisia väärinkäytön merkkejä, kuten identiteettivarkausyrityksiä tai epätavallista tilin käyttöä nimelläsi ja tiedoillasi.

Kolmanneksi, seuraa Hyundain virallisia lausuntoja tapauksesta. Yritysten, jotka kohtaavat vahvistettuja kiristyshaittaohjelmavaatimuksia, on usein lainkäyttöalueesta riippuen ilmoitettava asiasta asianomaisille henkilöille. Jos et ole saanut suoraa yhteydenottoa, se ei välttämättä tarkoita, etteivätkö tietosi olisi olleet mukana – vahvistus- ja ilmoitusprosessit voivat viedä aikaa.

Suurempi kuva yrityksille

Tämä tapaus, vaikka se onkin vahvistamaton, vahvistaa laajempaa suuntausta: kiristyshaittaohjelmaryhmät laajentavat toimintaansa talous- ja asiakastietokantojen ulkopuolelle erityisesti henkilöstö- ja rekrytointi-infrastruktuurin kohdentamiseen. Nämä järjestelmät saavat usein vähemmän turvallisuustarkastuksia kuin ydinliiketoiminnan sovellukset, vaikka niissä on yhtä arkaluonteisia tai jopa arkaluonteisempia tietoja, koska ne ovat henkilökohtaisia ja usein peruuttamattomia.

Organisaatioille, jotka käsittelevät rekrytointitietoja, tämä on muistutus soveltaa samoja pääsynhallintatoimia, salausstandardeja ja valvonnan tarkkuutta henkilöstöalustoihin kuin asiakasrajapinnassakin. Erottamalla nämä järjestelmät laajemmista yritysverkoista ja rajoittamalla hylättyjen hakijoiden tietojen säilytysaikaa voidaan pienentää vahinkojen laajuutta, jos tietomurto tapahtuu.

Keskeiset huomiot

Vaikka Hyundai ei ole vahvistanut CRPx0:n väitteitä, tapaus on hyödyllinen muistutus kaikille, jotka ovat jättäneet työhakemuksen tai osallistuneet työpaikan arviointeihin, pysymään valppaina. Tarkkaile tietojenkalasteluyrityksiä, jotka viittaavat hakemushistoriaasi, vältä henkilötietojen jakamista lisää vastauksena ei-toivottuun yhteydenottoon ja seuraa yrityksen virallista viestintää päivitysten varalta. Organisaatioille opetus on selvä: rekrytointi- ja arviointijärjestelmät ansaitsevat saman tietoturvapanostuksen kuin mikä tahansa muukin arkaluonteisten henkilötietojen säilytyspaikka.