「ChimeraZ」を名乗る脅威アクターが、フランスのアンブレラ雇用企業Portaliaに関連する2.8GBのデータベースをリークしたと報じられている。報道によると、ファイルには22,000件を超える給与支払明細書および個人記録が含まれている。Portaliaのデータ侵害による給与記録の話は、単一の雇用仲介業者の中にどれほど多くの機密情報が存在するか、そしてその情報が流出したときにフランスの労働者が持つ権利について、有用な注意喚起となる。

以下の詳細は最初の報道に基づくものである。Portalia自身によるインシデントの説明、その原因および全容は、入手可能な資料では確認されていないため、数値は確認された調査結果ではなく報道された主張として扱うべきである。

ChimeraZがPortaliaからリークしたもの

報告されているリークは、ChimeraZという名前を使用する脅威アクターによって公開された2.8GBのデータベースである。このデータセットは、アンブレラ雇用企業であるPortaliaに属する22,000件を超える給与ファイルおよび個人記録を保持していると説明されている。

アンブレラ雇用企業(フランスではしばしばportage salarial企業と呼ばれる)は、独立系プロフェッショナルやコンサルタントの正式な雇用主として機能する。契約、請求、給与および社会保険料を処理する。この役割は、ほとんどの雇用主が一部しか目にしない書類、すなわち身元情報、銀行情報、税務識別子および給与履歴を日常的に保持していることを意味する。

報道では項目ごとの完全な目録は示されておらず、我々がそれを推測することはしない。言えることは、この種の給与および個人記録は通常、労働者の財務的身份の中心に位置するということである。だからこそ、すべての詳細が確認される前であっても、このリークは注意を払うに値する。

なぜ給与データは詐欺師にとってそれほど価値があるのか

1枚の給与明細には驚くほど多くの情報が含まれ得る。書類によっては、氏名、住所、雇用主、収入、社会保障の詳細および銀行口座の参照情報が表示されることがある。これらを合わせることで、詐欺師は説得力のある詐欺を構築するための材料を得る。

リスクはいくつかの実用的なカテゴリーに分類される:

  • 標的型フィッシング: あなたの雇用主、収入および契約履歴を知っている人物は、税務署やアンブレラ企業自体からの偽の通知など、正規に見えるメッセージを作成できる。
  • 身份詐欺: 税務IDおよび個人情報は、あなたの名義で口座を開設したり、クレジットを申請したりする試みを支援する可能性がある。
  • 銀行詐欺: 銀行の詳細だけでは通常盗難はできないが、犯罪者が銀行になりすましたり、不正な口座振替を設定したりするのを助ける。
  • 長い寿命: パスワードとは異なり、あなたの給与履歴および身元情報はリセットできない。リークされた給与データは何年にもわたって再利用され得る。

これが、仲介業者での侵害が大きな打撃を与える理由でもある。採用および雇用プラットフォームは多くの人々のデータを一度に集中させる。これは、保護されていないデータベースが500万件以上の求人情報に関連する採用データを露出したときにも見られたパターンである。

GDPRとCNIL:Portaliaが影響を受けた労働者に対して負うもの

Portaliaはフランスで事業を展開しているため、EUの一般データ保護規則が適用され、CNIL(Commission nationale de l'informatique et des libertés)が国家データ保護機関として機能する。GDPRの下では、個人データ侵害を受けた組織は、一般に、遅滞なく、可能であれば認識してから72時間以内に監督機関に通知しなければならない。侵害が個人に対して高いリスクをもたらす可能性が高い場合、それらの個人にも直接通知しなければならない。

影響を受けた人々はまた、行使できる権利を有する:

  • アクセス権: Portaliaに対して、あなたのデータを保持しているかどうかの確認およびコピーの提供を求めることができる。
  • 情報を得る権利: 何が起こったのか、どのデータが関係したのか、会社がそれについて何をしているのかを尋ねることができる。
  • 消去および制限の権利: 該当する場合、もはや必要とされないデータの削除または処理の制限を要求できる。
  • 苦情を申し立てる権利: あなたのデータが適切に保護されなかった、または対応が不十分だったと考える場合、CNILに苦情を提出できる。

PortaliaがCNILまたは個人に通知したかどうかは、我々がレビューした報道では確認されていない。労働者は手紙を待たずに行動すべきである。

これがあなたにとって意味すること

これまでにPortaliaを通じて働いたことがある場合、またはフリーランサーやコンサルタントとして彼らと契約を結んだことがある場合は、そうでないと聞くまでは、あなたの記録がリークに含まれている可能性があると想定すべきである。同社と何の関係もない場合でも、この話は、どれだけ多くの組織があなたの給与データを保持しているかを確認するのに役立つ。

フランスでは最近、 incidentsが頻発している。ダークウェブ監視データは2年間でフランスにおける1億4500万件を超えるデータ露出を記録し、1200万アカウントに影響を与えたANTS侵害が示すように、政府システムも免れていない。複数のリークからのデータは組み合わせることができるため、給与リークは以前の露出をより危険にする可能性がある。

影響を受けた従業員が今すぐ取れる措置

  1. Portaliaに書面で連絡する。 GDPRアクセス請求を提出し、あなたの記録が関係していたか、どの項目が露出したか、どのような保護措置が提供されるかを尋ねる。
  2. 銀行口座を監視する。 見覚えのない引き落としがないか明細を確認し、銀行に追加の監視について尋ねることを検討する。
  3. 詐欺アラートを設定する。 銀行が提供するアラートツールおよび、利用可能な場合は信用または身元監視サービスを利用する。
  4. メッセージに懐疑的になる。 給与、税金または契約に関する予期しないメール、テキストまたは電話は疑わしいものとして扱う。リンクをクリックするのではなく、公式ウェブサイトに直接アクセスする。
  5. アカウントを保護する。 メール、銀行および税務アカウントに固有のパスワードと二要素認証を使用する。メールへのアクセスがあれば、詐欺師は他のログインをリセットできるからである。
  6. CNILへの苦情を検討する。 適切な回答が得られない場合、エスカレートできる。

結論

Portaliaのデータ侵害による給与記録のリークは、報告された数値が正しければ、1つの雇用仲介業者がどのように数千人の労働者にとって単一障害点になり得るかを示している。あなたが影響を受けたかどうかを確認し、GDPRアクセス請求を送信し、今日詐欺アラートを有効にしよう。これらのインシデントがどのように関連しているかについてのより広い文脈については、フランスのデータ露出傾向およびANTS侵害に関する我々の報道を読まれたい。