Egy „ChimeraZ” néven fellépő fenyegető szereplő állítólag szivárogtatott egy 2,8 GB-os adatbázist, amely a Portalia francia ernyőszervezeti foglalkoztatási céghez kötődik. A beszámolók szerint a fájlok több mint 22 000 bérszámfejtési dokumentumot és személyes adatot tartalmaznak. A Portalia adatvédelmi incidens bérszámfejtési nyilvántartásokról szóló története hasznos emlékeztető arra, mennyi érzékeny információ található egyetlen foglalkoztatási közvetítőnél, és milyen jogai vannak a francia munkavállalóknak, amikor ezek az információk kiszivárognak.
Az alábbi részletek a kezdeti beszámolókból származnak. A Portalia saját beszámolója az incidensről, annak okáról és teljes terjedelméről nem került megállapításra a rendelkezésünkre álló anyagokban, ezért a számokat jelentett állításokként, nem pedig megerősített megállapításokként kell kezelni.
Mit szivárogtatott ki a ChimeraZ a Portaliától
A jelentett szivárogtatás egy 2,8 GB-os adatbázis, amelyet a ChimeraZ nevet használó fenyegető szereplő tett közzé. Az adathalmaz állítólag több mint 22 000 bérszámfejtési fájlt és személyes adatot tartalmaz, amelyek a Portaliához, egy ernyőszervezeti foglalkoztatási céghez tartoznak.
Az ernyőszervezeti foglalkoztatási cégek (Franciaországban gyakran portage salarial cégeknek nevezik őket) a szabadúszó szakemberek és tanácsadók formális munkáltatójaként működnek. Szerződéseket, számlázást, bérszámfejtést és társadalombiztosítási járulékokat kezelnek. Ez a szerep azt jelenti, hogy rendszeresen olyan dokumentumokat tárolnak, amelyeket a legtöbb munkáltató csak részben lát: személyazonosító adatokat, bankinformációkat, adóazonosítókat és fizetési előzményeket.
A beszámoló nem ad teljes, mezőnkénti leltárt, és mi nem fogunk találgatni egy ilyenről. Annyi mondható el, hogy az ilyen típusú bérszámfejtési és személyes adatok általában egy munkavállaló pénzügyi identitásának középpontjában állnak, ezért a szivárogtatás figyelmet érdemel még azelőtt, hogy minden részlet megerősítést nyerne.
Miért olyan értékesek a bérszámfejtési adatok a csalók számára
Egyetlen bérjegyzék meglepően sok információt tartalmazhat. A dokumentumtól függően feltüntetheti a teljes nevet, címet, munkáltatót, jövedelmet, társadalombiztosítási adatokat és bankszámla-hivatkozásokat. Ezek együtt anyagot adnak a csalónak meggyőző csalások felépítéséhez.
A kockázatok néhány gyakorlati kategóriába sorolhatók:
- Célzott adathalászat: Aki ismeri a munkáltatóját, a jövedelmét és a szerződési előzményeit, olyan üzenetet írhat, amely legitimnek tűnik, például egy adóhivatal vagy maga az ernyőszervezeti cég hamis értesítését.
- Személyazonosság-csalás: Az adóazonosítók és személyes adatok támogathatják a számlanyitási vagy hiteligénylési kísérleteket az Ön nevében.
- Banki csalás: A bankadatok önmagukban általában nem teszik lehetővé a lopást, de segítenek a bűnözőknek bankoknak kiadni magukat, vagy jogosulatlan beszedési megbízásokat létrehozni.
- Hosszú eltarthatóság: A jelszóval ellentétben a fizetési előzményei és személyazonosító adatai nem állíthatók vissza. A kiszivárgott bérszámfejtési adatok évekig újra felhasználhatók.
Ez az oka annak is, hogy a közvetítőknél történő incidensek súlyosan érintik az érintetteket. A toborzási és foglalkoztatási platformok egyszerre sok ember adatait összpontosítják, ez a minta akkor is megfigyelhető, amikor egy védelem nélküli adatbázis több mint 5 millió álláshirdetéshez kötődő felvételi adatot tett ki.
GDPR és CNIL: Mivel tartozik a Portalia az érintett munkavállalóknak
Mivel a Portalia Franciaországban működik, az EU Általános Adatvédelmi Rendelete (GDPR) alkalmazandó, a CNIL (Commission nationale de l'informatique et des libertés) pedig nemzeti adatvédelmi hatóságként jár el. A GDPR értelmében a személyes adatok védelmének megsértését elszenvedő szervezeteknek általában indokolatlan késedelem nélkül, és lehetőség szerint a tudomásszerzéstől számított 72 órán belül értesíteniük kell a felügyeleti hatóságot. Ha a jogsértés valószínűleg magas kockázatot jelent az egyénekre nézve, az érintetteket közvetlenül is tájékoztatni kell.
Az érintett személyeknek jogai is vannak, amelyeket gyakorolhatnak:
- Hozzáférési jog: Kérheti a Portaliától annak megerősítését, hogy tárolja-e az Ön adatait, és kérhet egy másolatot.
- Tájékoztatáshoz való jog: Kérdezheti, hogy mi történt, milyen adatok érintettek, és mit tesz a cég ez ügyben.
- Törléshez és korlátozáshoz való jog: Adott esetben kérheti a már nem szükséges adatok törlését vagy feldolgozásának korlátozását.
- Panasztételi jog: Panaszt nyújthat be a CNIL-hez, ha úgy véli, hogy adatait nem megfelelően védték, vagy a válasz nem volt megfelelő.
Az, hogy a Portalia értesítette-e a CNIL-t vagy az érintetteket, nem került megerősítésre az általunk áttekintett beszámolókban. A munkavállalóknak nem szabad megvárniuk egy levelet, mielőtt cselekednének.
Mit jelent ez az Ön számára
Ha valaha dolgozott a Portalián keresztül, vagy szerződést írt alá velük szabadúszóként vagy tanácsadóként, feltételezze, hogy az adatai a szivárogtatásban érintettek lehetnek, amíg mást nem hall. Ha nincs kapcsolata a céggel, a történet akkor is hasznos ellenőrzés arról, hány szervezet tárolja a bérszámfejtési adatait.
Franciaországban az utóbbi időben számos incidens történt. A dark web monitoring adatai több mint 145 millió adatkitettséget regisztráltak Franciaországban két év alatt, és a kormányzati rendszerek sem maradtak érintetlenek, amint azt a 12 millió fiókot érintő ANTS incidens mutatta. Több szivárogtatás adatai kombinálhatók, így egy bérszámfejtési szivárogtatás veszélyesebbé teheti a korábbi kitettségeket.
Lépések, amelyeket az érintett munkavállalók most megtehetnek
- Vegye fel a kapcsolatot a Portaliával írásban. Nyújtson be GDPR hozzáférési kérelmet, és kérdezze meg, hogy az Ön adatai érintettek voltak-e, milyen mezők kerültek ki, és milyen védelmi intézkedéseket kínálnak.
- Figyelje a bankszámláit. Tekintse át a kivonatokat ismeretlen terhelések után, és fontolja meg, hogy megkérdezze bankját további megfigyelésről.
- Állítson be csalásriasztásokat. Használja a bankja által kínált riasztási eszközöket, és ahol elérhető, hitel- vagy személyazonosság-monitoring szolgáltatásokat.
- Legyen szkeptikus az üzenetekkel. Kezelje gyanúsként a fizetéssel, adókkal vagy szerződésekkel kapcsolatos váratlan e-maileket, szöveges üzeneteket vagy hívásokat. Közvetlenül a hivatalos weboldalakra menjen, ne kattintson a linkekre.
- Biztosítsa fiókjait. Használjon egyedi jelszavakat és kétfaktoros hitelesítést az e-mail, banki és adófiókokhoz, mivel az e-mail hozzáférés lehetővé teszi a csalók számára más bejelentkezések visszaállítását.
- Fontolja meg a CNIL panaszt. Ha nem kap megfelelő választ, eszkalálhatja az ügyet.
A lényeg
A Portalia adatvédelmi incidens bérszámfejtési nyilvántartások szivárogtatása – ha a jelentett számok megállják a helyüket – megmutatja, hogyan válhat egyetlen foglalkoztatási közvetítő több ezer munkavállaló egyetlen meghibásodási pontjává. Ellenőrizze, hogy érintett-e, küldje el GDPR hozzáférési kérelmét, és kapcsolja be a csalásriasztásokat még ma. Az ilyen incidensek összefüggéseiről szóló szélesebb körű kontextusért olvassa el a Franciaország adatkitettségi trendjeiről és az ANTS incidensről szóló tudósításunkat.




