Aktor ancaman yang menyebut dirinya "ChimeraZ" dilaporkan telah membocorkan database sebesar 2,8 GB yang terkait dengan Portalia, sebuah perusahaan ketenagakerjaan payung asal Prancis. Menurut laporan tersebut, file-file itu mencakup lebih dari 22.000 dokumen penggajian dan catatan pribadi. Kisah kebocoran data Portalia terkait catatan penggajian ini menjadi pengingat berguna tentang betapa banyaknya informasi sensitif yang tersimpan di dalam satu perantara ketenagakerjaan, dan tentang hak-hak yang dimiliki pekerja Prancis ketika informasi tersebut bocor.

Detail di bawah ini berasal dari laporan awal. Penjelasan Portalia sendiri mengenai insiden tersebut, penyebabnya, dan cakupan lengkapnya belum dapat dipastikan dalam materi yang tersedia bagi kami, jadi anggap angka-angka ini sebagai klaim yang dilaporkan, bukan temuan yang terkonfirmasi.

Apa yang Dibocorkan ChimeraZ dari Portalia

Kebocoran yang dilaporkan adalah database sebesar 2,8 GB yang dipublikasikan oleh aktor ancaman dengan nama ChimeraZ. Kumpulan data tersebut digambarkan berisi lebih dari 22.000 file penggajian dan catatan pribadi milik Portalia, sebuah perusahaan ketenagakerjaan payung.

Perusahaan ketenagakerjaan payung (di Prancis sering disebut perusahaan portage salarial) bertindak sebagai pemberi kerja formal bagi profesional independen dan konsultan. Mereka menangani kontrak, penagihan, penggajian, dan kontribusi sosial. Peran itu berarti mereka rutin menyimpan dokumen yang biasanya hanya dilihat sebagian oleh kebanyakan pemberi kerja: detail identitas, informasi bank, pengenal pajak, dan riwayat gaji.

Laporan tersebut tidak memberikan inventaris lengkap bidang demi bidang, dan kami tidak akan menebak-nebak. Yang dapat dikatakan adalah bahwa catatan penggajian dan pribadi semacam ini biasanya berada di pusat identitas finansial seorang pekerja, itulah sebabnya kebocoran ini layak mendapat perhatian bahkan sebelum setiap detail terkonfirmasi.

Mengapa Data Penggajian Begitu Berharga bagi Penipu

Satu slip gaji dapat berisi informasi yang jumlahnya mengejutkan. Tergantung pada dokumennya, slip gaji dapat menampilkan nama lengkap, alamat, pemberi kerja, penghasilan, detail jaminan sosial, dan referensi rekening bank. Bersama-sama, ini memberi penipu bahan untuk membangun scam yang meyakinkan.

Risikonya terbagi dalam beberapa kategori praktis:

  • Phishing bertarget: Seseorang yang mengetahui pemberi kerja Anda, penghasilan Anda, dan riwayat kontrak Anda dapat menulis pesan yang tampak sah, seperti pemberitahuan palsu dari kantor pajak atau dari perusahaan payung itu sendiri.
  • Penipuan identitas: Pengenal pajak dan detail pribadi dapat mendukung upaya membuka akun atau mengajukan kredit atas nama Anda.
  • Penipuan perbankan: Detail bank saja biasanya tidak memungkinkan pencurian, tetapi membantu penjahat menyamar sebagai bank atau menyiapkan debit langsung yang tidak sah.
  • Masa berlaku panjang: Tidak seperti kata sandi, riwayat gaji dan detail identitas Anda tidak dapat direset. Data penggajian yang bocor dapat digunakan kembali selama bertahun-tahun.

Inilah juga sebabnya kebocoran di perantara berdampak keras. Platform rekrutmen dan ketenagakerjaan memusatkan data dari banyak orang sekaligus, sebuah pola yang juga terlihat ketika database yang tidak terlindungi mengekspos data perekrutan yang terkait dengan lebih dari 5 juta lowongan kerja.

GDPR dan CNIL: Apa yang Portalia Wajibkan kepada Pekerja yang Terdampak

Karena Portalia beroperasi di Prancis, General Data Protection Regulation (GDPR) Uni Eropa berlaku, dengan CNIL (Commission nationale de l'informatique et des libertรฉs) bertindak sebagai otoritas perlindungan data nasional. Di bawah GDPR, organisasi yang mengalami pelanggaran data pribadi umumnya harus memberi tahu otoritas pengawas tanpa penundaan yang tidak perlu, dan jika memungkinkan dalam 72 jam sejak menyadarinya. Jika pelanggaran tersebut kemungkinan mengakibatkan risiko tinggi bagi individu, individu tersebut juga harus diberi tahu secara langsung.

Orang yang terdampak juga memiliki hak yang dapat mereka gunakan:

  • Hak akses: Anda dapat meminta Portalia mengonfirmasi apakah mereka menyimpan data Anda dan memberikan salinannya.
  • Hak atas informasi: Anda dapat menanyakan apa yang terjadi, data apa yang terlibat, dan apa yang sedang dilakukan perusahaan.
  • Hak untuk penghapusan dan pembatasan: Jika berlaku, Anda dapat meminta penghapusan atau pembatasan pemrosesan data yang tidak lagi diperlukan.
  • Hak untuk mengadu: Anda dapat mengajukan pengaduan ke CNIL jika Anda yakin data Anda tidak dilindungi dengan semestinya atau tanggapannya tidak memadai.

Apakah Portalia telah memberi tahu CNIL atau individu-individu belum terkonfirmasi dalam laporan yang kami tinjau. Pekerja tidak boleh menunggu surat sebelum bertindak.

Apa Artinya Ini bagi Anda

Jika Anda pernah bekerja melalui Portalia, atau menandatangani kontrak dengan mereka sebagai freelancer atau konsultan, anggap catatan Anda bisa termasuk di antara yang ada dalam kebocoran tersebut sampai Anda mendengar sebaliknya. Jika Anda tidak memiliki koneksi dengan perusahaan itu, kisah ini tetap menjadi pemeriksaan berguna tentang berapa banyak organisasi yang menyimpan data penggajian Anda.

Prancis telah mengalami banyak insiden belakangan ini. Data pemantauan dark web mencatat lebih dari 145 juta paparan data di Prancis selama dua tahun, dan sistem pemerintah juga tidak luput, seperti yang ditunjukkan oleh pelanggaran ANTS yang memengaruhi 12 juta akun. Data dari beberapa kebocoran dapat digabungkan, sehingga kebocoran penggajian dapat membuat paparan sebelumnya lebih berbahaya.

Langkah yang Dapat Diambil Karyawan yang Terdampak Sekarang

  1. Hubungi Portalia secara tertulis. Ajukan permintaan akses GDPR dan tanyakan apakah catatan Anda terlibat, bidang apa yang terekspos, dan langkah perlindungan apa yang ditawarkan.
  2. Awasi rekening bank Anda. Tinjau laporan untuk debit yang tidak dikenal dan pertimbangkan bertanya kepada bank Anda tentang pemantauan tambahan.
  3. Siapkan peringatan penipuan. Gunakan alat peringatan yang ditawarkan bank Anda dan, jika tersedia, layanan pemantauan kredit atau identitas.
  4. Bersikap skeptis terhadap pesan. Perlakukan email, SMS, atau panggilan tak terduga tentang gaji, pajak, atau kontrak sebagai mencurigakan. Kunjungi situs web resmi secara langsung alih-alih mengklik tautan.
  5. Amankan akun Anda. Gunakan kata sandi unik dan autentikasi dua faktor untuk email, perbankan, dan akun pajak, karena akses email memungkinkan penipu mereset login lainnya.
  6. Pertimbangkan pengaduan ke CNIL. Jika Anda tidak menerima respons yang memadai, Anda dapat mengeskalasi.

Intinya

Kebocoran catatan penggajian dalam pelanggaran data Portalia, jika angka yang dilaporkan benar, menunjukkan bagaimana satu perantara ketenagakerjaan dapat menjadi satu titik kegagalan bagi ribuan pekerja. Periksa apakah Anda terdampak, kirim permintaan akses GDPR Anda, dan aktifkan peringatan penipuan hari ini. Untuk konteks yang lebih luas tentang bagaimana insiden-insiden ini saling terkait, baca liputan kami tentang tren paparan data Prancis dan pelanggaran ANTS.