"ChimeraZ"를 자칭하는 위협 행위자가 프랑스의 포괄적 고용 기업인 Portalia와 관련된 2.8GB 데이터베이스를 유출했다고 보도되었다. 해당 보도에 따르면, 이 파일들에는 22,000건 이상의 급여 문서와 개인 기록이 포함되어 있다. Portalia 데이터 유출 급여 기록 사건은 단일 고용 중개 기관 내부에 얼마나 많은 민감한 정보가 존재하는지, 그리고 그러한 정보가 유출되었을 때 프랑스 근로자들이 어떤 권리를 가지는지를 상기시켜 주는 유용한 사례이다.
아래 세부 내용은 최초 보도를 기반으로 한다. Portalia 측의 사건에 대한 설명, 원인 및 전체 범위는 우리가 입수한 자료에서 확인되지 않았으므로, 수치는 확인된 결과가 아닌 보도된 주장으로 간주해야 한다.
ChimeraZ가 Portalia에서 유출한 것
보도된 유출 사건은 ChimeraZ라는 이름을 사용하는 위협 행위자가 게시한 2.8GB 데이터베이스이다. 이 데이터셋은 포괄적 고용 기업인 Portalia에 속한 22,000건 이상의 급여 파일과 개인 기록을 포함하는 것으로 설명된다.
포괄적 고용 기업(프랑스에서는 흔히 portage salarial 기업이라고 불림)은 독립 전문가와 컨설턴트의 공식 고용주 역할을 한다. 이들은 계약, 청구, 급여 및 사회보험료를 처리한다. 이러한 역할 때문에 대부분의 고용주가 일부만 보게 되는 문서들, 즉 신원 정보, 은행 정보, 세금 식별자 및 급여 이력을 일상적으로 보유하게 된다.
해당 보도는 항목별 전체 목록을 제공하지 않으며, 우리도 이를 추측하지 않을 것이다. 다만 이 유형의 급여 및 개인 기록은 일반적으로 근로자의 금융 신원의 핵심에 위치한다고 말할 수 있으며, 이는 모든 세부 사항이 확인되기 전에도 이 유출 사건이 주목받아야 하는 이유이다.
급여 데이터가 사기꾼에게 그토록 가치 있는 이유
급여명세서 한 장에는 놀라울 정도로 많은 정보가 담길 수 있다. 문서에 따라 성명, 주소, 고용주, 소득, 사회보장 세부 정보 및 은행 계좌 참조 번호가 표시될 수 있다. 이를 종합하면 사기꾼이 설득력 있는 사기를 구성할 수 있는 자료가 된다.
위험은 다음과 같은 몇 가지 실질적인 범주로 나뉜다:
- 표적 피싱: 고용주, 소득 및 계약 이력을 아는 사람은 세무서나 포괄적 고용 기업 자체에서 온 것처럼 보이는 가짜 통지와 같은 정당해 보이는 메시지를 작성할 수 있다.
- 신원 사기: 세금 ID와 개인 정보는 귀하의 이름으로 계좌를 개설하거나 신용을 신청하려는 시도를 지원할 수 있다.
- 은행 사기: 은행 정보만으로는 일반적으로 도난이 불가능하지만, 범죄자가 은행을 사칭하거나 무단 자동이체를 설정하는 데 도움이 된다.
- 긴 유효 기간: 비밀번호와 달리 급여 이력과 신원 정보는 재설정할 수 없다. 유출된 급여 데이터는 수년간 재사용될 수 있다.
이것이 중개 기관의 유출이 큰 타격을 주는 이유이기도 하다. 채용 및 고용 플랫폼은 많은 사람의 데이터를 한꺼번에 집중시키는데, 이는 보호되지 않은 데이터베이스가 500만 건 이상의 채용 공고와 관련된 채용 데이터를 노출시킨 사건에서도 볼 수 있는 패턴이다.
GDPR과 CNIL: Portalia가 영향을 받은 근로자에게 지는 의무
Portalia가 프랑스에서 운영되기 때문에 EU의 일반 데이터 보호 규정(GDPR)이 적용되며, CNIL(Commission nationale de l'informatique et des libertés)이 국가 데이터 보호 기관 역할을 한다. GDPR에 따르면, 개인 데이터 침해를 당한 조직은 일반적으로 부당한 지체 없이, 가능한 경우 인지한 후 72시간 이내에 감독 기관에 통지해야 한다. 침해가 개인에게 높은 위험을 초래할 가능성이 있는 경우, 해당 개인에게도 직접 알려야 한다.
영향을 받은 사람들은 또한 행사할 수 있는 권리를 보유한다:
- 접근권: Portalia에 자신의 데이터를 보유하고 있는지 확인하고 사본을 제공하도록 요청할 수 있다.
- 정보권: 무슨 일이 발생했는지, 어떤 데이터가 관련되었는지, 회사가 이에 대해 무엇을 하고 있는지 물을 수 있다.
- 삭제 및 처리 제한권: 해당되는 경우, 더 이상 필요하지 않은 데이터의 삭제 또는 처리 제한을 요청할 수 있다.
- 불만 제기권: 데이터가 적절히 보호되지 않았다고 믿거나 대응이 불충분하다고 판단되는 경우 CNIL에 불만을 제기할 수 있다.
Portalia가 CNIL이나 개인에게 통지했는지는 우리가 검토한 보도에서 확인되지 않았다. 근로자들은 편지를 기다리지 말고 행동에 나서야 한다.
이것이 귀하에게 의미하는 바
Portalia를 통해 일한 적이 있거나 프리랜서 또는 컨설턴트로서 그들과 계약을 체결한 적이 있다면, 달리 통보를 받을 때까지 귀하의 기록이 유출된 것 중에 있을 수 있다고 가정해야 한다. 해당 회사와 아무런 관련이 없더라도, 이 사건은 얼마나 많은 조직이 귀하의 급여 데이터를 보유하고 있는지 점검하는 데 유용한 계기가 된다.
프랑스는 최근 많은 사건을 겪었다. 다크웹 모니터링 데이터는 2년 동안 프랑스에서 1억 4,500만 건 이상의 데이터 노출을 기록했으며, 1,200만 계정에 영향을 미친 ANTS 유출에서 보여주듯 정부 시스템도 예외가 아니었다. 여러 유출 사건의 데이터가 결합될 수 있으므로, 급여 유출로 인해 이전 노출이 더 위험해질 수 있다.
영향을 받은 직원들이 지금 취할 수 있는 조치
- Portalia에 서면으로 연락하라. GDPR 접근 요청을 제출하고 귀하의 기록이 관련되었는지, 어떤 항목이 노출되었는지, 어떤 보호 조치가 제공되는지 문의하라.
- 은행 계좌를 주시하라. 명세서에서 낯선 출금이 있는지 확인하고 은행에 추가 모니터링을 요청하는 것을 고려하라.
- 사기 경보를 설정하라. 은행에서 제공하는 경보 도구와 가능한 경우 신용 또는 신원 모니터링 서비스를 활용하라.
- 메시지를 의심하라. 급여, 세금 또는 계약에 관한 예상치 못한 이메일, 문자 또는 전화는 의심스러운 것으로 취급하라. 링크를 클릭하지 말고 공식 웹사이트에 직접 접속하라.
- 계정을 안전하게 보호하라. 이메일, 은행 및 세금 계정에 고유한 비밀번호와 2단계 인증을 사용하라. 이메일 접근 권한이 있으면 사기꾼이 다른 로그인을 재설정할 수 있기 때문이다.
- CNIL 불만 제기를 고려하라. 적절한 답변을 받지 못한 경우, 문제를 제기할 수 있다.
핵심 요약
Portalia 데이터 유출 급여 기록 사건은, 보도된 수치가 사실이라면, 하나의 고용 중개 기관이 어떻게 수천 명의 근로자에게 단일 실패 지점이 될 수 있는지를 보여준다. 귀하가 영향을 받았는지 확인하고, GDPR 접근 요청을 보내고, 오늘 사기 경보를 활성화하라. 이러한 사건들이 어떻게 연결되는지에 대한 더 넓은 맥락은 프랑스의 데이터 노출 동향과 ANTS 유출에 대한 우리의 보도를 참고하라.




