Navodno je akter prijetnje koji sebe naziva "ChimeraZ" procurio bazu podataka od 2,8 GB povezanu s Portalijom, francuskom tvrtkom za kišobran-zapošljavanje. Prema izvješćima, datoteke sadrže više od 22 000 dokumenata o plaćama i osobnih podataka. Priča o Portalia data breach payroll records koristan je podsjetnik koliko osjetljivih informacija leži unutar jednog posrednika za zapošljavanje i kakva prava francuski radnici imaju kada te informacije izmaknu.

Detalji u nastavku dolaze iz prvotnog izvješća. Portalijin vlastiti opis incidenta, njegov uzrok i puni opseg nisu utvrđeni u materijalima koji su nam dostupni, stoga brojke treba tretirati kao iznesene tvrdnje, a ne kao potvrđene nalaze.

Što je ChimeraZ procurio iz Portalije

Prijavljeno procurivanje je baza podataka od 2,8 GB koju je objavio akter prijetnje pod imenom ChimeraZ. Skup podataka opisan je kao zbirka s više od 22 000 datoteka o plaćama i osobnih zapisa koji pripadaju Portaliji, tvrtki za kišobran-zapošljavanje.

Tvrtke za kišobran-zapošljavanje (u Francuskoj se često nazivaju portage salarial) djeluju kao formalni poslodavac za neovisne profesionalce i konzultante. One vode ugovore, fakturiranje, plaće i socijalne doprinose. Ta uloga znači da redovito drže dokumente koje bi većina poslodavaca vidjela samo djelomično: podatke o identitetu, bankovne informacije, porezne identifikatore i povijest plaća.

Izvješće ne daje potpuni popis polja, a mi nećemo nagađati o njemu. Ono što se može reći jest da zapisi o plaćama i osobni podaci te vrste obično stoje u središtu financijskog identiteta radnika, zbog čega procurivanje zaslužuje pozornost čak i prije nego što se svaki detalj potvrdi.

Zašto su podaci o plaćama toliko vrijedni prevarantima

Jedna isplatnica može sadržavati iznenađujuće mnogo informacija. Ovisno o dokumentu, može prikazivati puno ime, adresu, poslodavca, prihod, podatke o socijalnom osiguranju i reference bankovnog računa. Zajedno, to prevarantu daje materijal za izgradnju uvjerljivih prijevara.

Rizici se dijele u nekoliko praktičnih kategorija:

  • Ciljani phishing: Netko tko zna vašeg poslodavca, vaš prihod i povijest vaših ugovora može napisati poruku koja izgleda legitimno, poput lažne obavijesti porezne uprave ili same tvrtke za kišobran-zapošljavanje.
  • Prijevara identiteta: Porezni ID-ovi i osobni podaci mogu podržati pokušaje otvaranja računa ili podnošenja zahtjeva za kredit na vaše ime.
  • Bankovna prijevara: Sami bankovni podaci obično ne omogućuju krađu, ali pomažu kriminalcima da se lažno predstave kao banke ili postave neovlaštene izravne terećenja.
  • Dug rok trajanja: Za razliku od lozinke, vaša povijest plaća i podaci o identitetu ne mogu se resetirati. Procurili podaci o plaćama mogu se ponovno koristiti godinama.

To je također razlog zašto napadi na posrednike snažno pogađaju. Platforme za zapošljavanje i regrutiranje koncentriraju podatke mnogih ljudi odjednom, obrazac koji se također vidio kada je nezaštićena baza podataka izložila podatke o zapošljavanju povezane s više od 5 milijuna oglasa za posao.

GDPR i CNIL: Što Portalia duguje pogođenim radnicima

Budući da Portalia posluje u Francuskoj, primjenjuje se Opća uredba EU-a o zaštiti podataka, a CNIL (Commission nationale de l'informatique et des libertés) djeluje kao nacionalno tijelo za zaštitu podataka. Prema GDPR-u, organizacije koje pretrpe povredu osobnih podataka općenito moraju obavijestiti nadzorno tijelo bez nepotrebnog odgađanja, i gdje je moguće u roku od 72 sata od saznanja o tome. Ako povreda vjerojatno rezultira visokim rizikom za pojedince, ti pojedinci također moraju biti izravno obaviješteni.

Pogođene osobe također imaju prava koja mogu ostvariti:

  • Pravo na pristup: Možete zatražiti od Portalije da potvrdi obrađuje li vaše podatke i da vam pruži kopiju.
  • Pravo na informacije: Možete pitati što se dogodilo, koji su podaci bili uključeni i što tvrtka poduzima u vezi s tim.
  • Pravo na brisanje i ograničenje: Gdje je primjenjivo, možete zatražiti brisanje ili ograničenje obrade podataka koji više nisu potrebni.
  • Pravo na pritužbu: Možete podnijeti pritužbu CNIL-u ako smatrate da vaši podaci nisu bili propisno zaštićeni ili da je odgovor bio neadekvatan.

Je li Portalia obavijestila CNIL ili pojedince nije potvrđeno u izvješćima koja smo pregledali. Radnici ne bi trebali čekati pismo prije nego što djeluju.

Što to znači za vas

Ako ste ikada radili preko Portalije ili s njima potpisali ugovor kao freelancer ili konzultant, pretpostavite da bi vaši zapisi mogli biti među onima u procurivanju dok ne čujete drugačije. Ako nemate nikakve veze s tom tvrtkom, priča je i dalje korisna provjera koliko organizacija drži vaše podatke o plaćama.

Francuska je u posljednje vrijeme doživjela mnogo incidenata. Podaci praćenja dark weba zabilježili su više od 145 milijuna izloženosti podataka u Francuskoj tijekom dvije godine, a vladini sustavi nisu bili pošteđeni, kao što je pokazao ANTS breach koji je zahvatio 12 milijuna računa. Podaci iz više procurivanja mogu se kombinirati, pa procurivanje podataka o plaćama može učiniti ranije izloženosti opasnijima.

Koraci koje pogođeni zaposlenici mogu poduzeti sada

  1. Kontaktirajte Portaliju u pisanom obliku. Podnesite GDPR zahtjev za pristup i pitajte jesu li vaši zapisi bili uključeni, koja su polja izložena i koje se zaštitne mjere nude.
  2. Pratite svoje bankovne račune. Pregledajte izvode za nepoznata terećenja i razmislite o tome da pitate svoju banku o dodatnom nadzoru.
  3. Postavite upozorenja o prijevari. Koristite alate za upozorenja koje nudi vaša banka i, gdje su dostupne, usluge praćenja kredita ili identiteta.
  4. Budite skeptični prema porukama. Neočekivane e-poruke, tekstove ili pozive o plaći, porezima ili ugovorima tretirajte kao sumnjive. Idite izravno na službene web-stranice umjesto klikanja na poveznice.
  5. Zaštitite svoje račune. Koristite jedinstvene lozinke i dvofaktorsku autentifikaciju za e-poštu, bankarstvo i porezne račune, jer pristup e-pošti omogućuje prevarantima resetiranje drugih prijava.
  6. Razmislite o pritužbi CNIL-u. Ako ne dobijete adekvatan odgovor, možete eskalirati.

Suština

Procurivanje Portalia data breach payroll records, ako se prijavljene brojke potvrde, pokazuje kako jedan posrednik za zapošljavanje može postati jedinstvena točka kvara za tisuće radnika. Provjerite jeste li pogođeni, pošaljite svoj GDPR zahtjev za pristup i uključite upozorenja o prijevari već danas. Za širi kontekst o tome kako se ti incidenti uklapaju zajedno, pročitajte našu coverage o trendovima izloženosti podataka u Francuskoj i ANTS breachu.