Grupa za dvostruko iznuđivanje poznata kao CRPx0 objavila je turske operacije Hyundaija na svojoj stranici za curenje podataka na dark webu, tvrdeći da je izvukla približno 1,5 GB osjetljivih podataka povezanih s automakerovim sustavima za procjenu osoblja i zapošljavanje. Ako se tvrdnja potvrdi, to bi dodalo još jednog proizvođača automobila na rastući popis organizacija na meti ransomware skupina koje kradu podatke prije šifriranja sustava, a zatim prijete javnim otkrivanjem ako se ne plati otkupnina.

U trenutku pisanja ovog teksta, Hyundai nije izdao javnu potvrdu ni demanti o navodnom proboju. Tvrdnje na dark web stranicama za curenje podataka koje postavljaju ransomware grupe ne mogu se neovisno provjeriti u stvarnom vremenu, a grupe ponekad preuveličavaju opseg ili osjetljivost ukradenih podataka kako bi izvršile pritisak na žrtve da pregovaraju. Ipak, priroda podataka koji su navodno preuzeti – evidencije o zapošljavanju i procjeni – izaziva specifične zabrinutosti koje se razlikuju od uobičajenih proboja financijskih ili korisničkih podataka.

Zašto su podaci o zapošljavanju vrijedna meta

Sustavi za procjenu i zapošljavanje obično sadrže drugačiju kategoriju informacija od standardnih baza podataka HR-a za plaće. Ove platforme često pohranjuju životopise, kontakt podatke, rezultate psihometrijskih testova, ocjene intervjua, sažetke pozadinskih provjera i ponekad podatke o ponašanju ili profiliranju ličnosti prikupljene tijekom procesa zapošljavanja. Za kandidate za posao koji nikada nisu postali zaposlenici, to može biti jedini zapis koji tvrtka ima o njima, pa otkrivanje može biti posebno invazivno jer te osobe nisu imale stalni odnos s organizacijom kako bi pratile znakove kompromitacije.

Ransomware grupe sve više prepoznaju da su HR sustavi i sustavi za zapošljavanje privlačne mete upravo zato što skupljaju osobne podatke iz širokog kruga ljudi, uključujući trenutno osoblje, bivše kandidate i kandidate trećih strana koje su dostavile agencije za zapošljavanje. Ovo nije izoliran obrazac. Platforme usmjerene na zapošljavanje bile su na meti drugih ransomware operacija u prošlosti, što naglašava da se kanali zapošljavanja sve više smatraju mekim, podatkovno bogatim metama, a ne sekundarnim sustavima.

Kako funkcionira dvostruko iznuđivanje ransomwareom

CRPx0 slijedi priručnik koji je postao standard u većim ransomware obiteljima posljednjih nekoliko godina. Umjesto da jednostavno šifriraju datoteke i traže plaćanje za ključ za dešifriranje, grupe za dvostruko iznuđivanje prvo tiho kopiraju osjetljive podatke s mreže žrtve. Tek kada je izvlačenje dovršeno, pokreću šifriranje, zaključavajući organizaciju iz vlastitih sustava. Time napadači dobivaju dvije odvojene poluge: operativni poremećaj uzrokovan šifriranim datotekama i prijetnju objavljivanjem ukradenih podataka ako žrtva odbije platiti ili pokuša oporaviti sustave iz sigurnosnih kopija bez pregovaranja.

Ovaj model dvostrukog pritiska pokazao se učinkovitim jer uklanja sigurnosnu mrežu koju su sigurnosne kopije nekada pružale. Čak i organizacije s čvrstim planovima oporavka od katastrofe suočavaju se s rizikom da se osjetljivi podaci pojave javno. Za dublji tehnički pregled kako CRPx0 dvostruko iznuđivanje funkcionira, uključujući tipične metode upada i izvlačenja grupe, čitatelji mogu pogledati naše prethodno izvješće o taktikama ove grupe.

Što ovo znači za vas

Ako ste se prijavili za poziciju u turskim operacijama Hyundaija ili ste sadašnji ili bivši zaposlenik čiji su zapisi o procjeni mogli proći kroz zahvaćene sustave, postoje konkretni koraci koje vrijedi poduzeti sada umjesto čekanja na službenu potvrdu.

Prvo, prema svakoj neželjenoj komunikaciji koja spominje vašu prijavu za posao ili rezultate procjene pristupajte sa skepsom, posebno prema porukama koje zahtijevaju osobne podatke, plaćanje ili vjerodajnice za prijavu. Napadači ponekad koriste procurjele podatke za stvaranje uvjerljivih phishing pokušaja usmjerenih upravo na osobe čiji su podaci ukradeni.

Drugo, ako ste svjesni da je psihometrijski test, procjena ponašanja ili pozadinska provjera bio dio vašeg procesa prijave, uzmite u obzir da bi ti podaci mogli biti osjetljiviji od uobičajenog curenja životopisa. Za razliku od lozinke, ovu vrstu profilnih podataka nije moguće promijeniti ili resetirati, stoga ih valja pažljivo pratiti na znakove zloupotrebe, poput pokušaja krađe identiteta ili neobičnog pristupa računu koristeći vaše ime i podatke.

Treće, pratite službene Hyundaiove objave o incidentu. Tvrtke koje se suoče s potvrđenim ransomware zahtjevima često su dužne, ovisno o jurisdikciji, obavijestiti pogođene osobe. Ako niste primili izravnu komunikaciju, to nužno ne znači da vaši podaci nisu bili uključeni – procesi provjere i obavještavanja mogu potrajati.

Šira slika za poduzeća

Ovaj incident, čak i nepotvrđen, osnažuje širi trend: ransomware grupe se diverzificiraju izvan financijskih i korisničkih baza podataka i ciljaju specifično na infrastrukturu HR-a i zapošljavanja. Ti sustavi često dobivaju manje sigurnosne kontrole od osnovnih poslovnih aplikacija, iako čuvaju podatke koji su jednako osjetljivi, ako ne i više, s obzirom na osobnu i često nepovratnu prirodu.

Za organizacije koje rukuju podacima o zapošljavanju, to je podsjetnik da primijene jednake kontrole pristupa, standarde šifriranja i strogost praćenja na HR platformama kao i na sustavima okrenutim korisnicima. Segmentiranje tih sustava iz širih korporativnih mreža i ograničavanje zadržavanja podataka o odbijenim kandidatima može smanjiti obuhvat štete ako dođe do proboja.

Ključni zaključci

Iako Hyundai nije potvrdio navode CRPx0, incident je koristan podsjetnik za svakoga tko je podnio prijavu za posao ili prošao radne procjene da ostane na oprezu. Pazite na phishing pokušaje koji se pozivaju na vašu povijest prijava, izbjegavajte dijeljenje dodatnih osobnih podataka kao odgovor na neželjene upite i pratite službene komunikacije tvrtke za novosti. Za organizacije, lekcija je jasna: sustavi za zapošljavanje i procjenu zaslužuju jednako sigurnosno ulaganje kao i svako drugo spremište osjetljivih osobnih podataka.