Un actor de amenințare care se autointitulează „ChimeraZ" ar fi scurs o bază de date de 2,8 GB legată de Portalia, o firmă franceză de angajare tip umbrelă. Conform relatărilor, fișierele includ peste 22.000 de documente de salarizare și înregistrări personale. Povestea breșei de date Portalia privind documentele de salarizare este un memento util despre cât de multe informații sensibile se află în interiorul unui singur intermediar de angajare și despre drepturile pe care le au lucrătorii francezi atunci când acele informații scapă.

Detaliile de mai jos provin din relatările inițiale. Versiunea Portalia despre incident, cauza acestuia și amploarea sa completă nu au fost stabilite în materialul de care dispunem, așa că tratați cifrele ca afirmații raportate, nu ca constatări confirmate.

Ce a scurs ChimeraZ de la Portalia

Scurgerea raportată este o bază de date de 2,8 GB publicată de un actor de amenințare care folosește numele ChimeraZ. Setul de date este descris ca conținând peste 22.000 de fișiere de salarizare și înregistrări personale aparținând Portalia, o firmă de angajare tip umbrelă.

Companiile de angajare tip umbrelă (în Franța adesea numite firme de portage salarial) acționează ca angajator formal pentru profesioniștii independenți și consultanți. Ele gestionează contracte, facturare, salarizare și contribuții sociale. Acest rol înseamnă că dețin în mod obișnuit documente pe care majoritatea angajatorilor le-ar vedea doar parțial: detalii de identitate, informații bancare, identificatori fiscali și istoric salarial.

Relatarea nu oferă un inventar complet câmp cu câmp și nu vom încerca să ghicim unul. Ce se poate spune este că documentele de salarizare și înregistrările personale de acest tip se află de obicei în centrul identității financiare a unui lucrător, motiv pentru care scurgerea merită atenție chiar înainte ca fiecare detaliu să fie confirmat.

De ce datele de salarizare sunt atât de valoroase pentru fraudatori

Un singur fluturaș de salariu poate conține o cantitate surprinzătoare de informații. În funcție de document, acesta poate arăta numele complet, adresa, angajatorul, venitul, detaliile de asigurare socială și referințe ale contului bancar. Împreună, acestea îi oferă unui fraudator material pentru a construi escrocherii convingătoare.

Riscurile se împart în câteva categorii practice:

  • Phishing țintit: Cineva care îți cunoaște angajatorul, venitul și istoricul contractual poate scrie un mesaj care pare legitim, cum ar fi o notificare falsă de la un birou fiscal sau de la firma umbrelă însăși.
  • Fraudă de identitate: Identificatorii fiscali și detaliile personale pot susține încercări de deschidere de conturi sau de solicitare de credit în numele tău.
  • Fraudă bancară: Detaliile bancare singure nu permit de obicei furtul, dar îi ajută pe criminali să se dea drept bănci sau să instituie debite directe neautorizate.
  • Durată lungă de valabilitate: Spre deosebire de o parolă, istoricul tău salarial și detaliile de identitate nu pot fi resetate. Datele de salarizare scurse pot fi reutilizate ani de zile.

Acesta este și motivul pentru care breșele la intermediari lovesc puternic. Platformele de recrutare și angajare concentrează datele multor persoane simultan, un tipar observat și atunci când o bază de date neprotejată a expus date de angajare legate de peste 5 milioane de anunțuri de locuri de muncă.

GDPR și CNIL: Ce datorează Portalia lucrătorilor afectați

Deoarece Portalia operează în Franța, Regulamentul general privind protecția datelor al UE se aplică, CNIL (Commission nationale de l'informatique et des libertés) acționând ca autoritate națională de protecție a datelor. Conform GDPR, organizațiile care suferă o breșă de date personale trebuie în general să notifice autoritatea de supraveghere fără întârziere nejustificată și, acolo unde este posibil, în termen de 72 de ore de la momentul în care iau cunoștință de aceasta. Dacă breșa este susceptibilă să genereze un risc ridicat pentru persoane, aceste persoane trebuie, de asemenea, informate direct.

Persoanele afectate dețin, de asemenea, drepturi pe care le pot exercita:

  • Dreptul de acces: Poți solicita Portalia să confirme dacă deține datele tale și să furnizeze o copie.
  • Dreptul la informare: Poți întreba ce s-a întâmplat, ce date au fost implicate și ce face compania în legătură cu aceasta.
  • Dreptul la ștergere și restricționare: Acolo unde este aplicabil, poți solicita ștergerea sau limitarea prelucrării datelor care nu mai sunt necesare.
  • Dreptul de a depune plângere: Poți depune o plângere la CNIL dacă consideri că datele tale nu au fost protejate corespunzător sau că răspunsul a fost inadecvat.

Dacă Portalia a notificat CNIL sau persoanele vizate nu a fost confirmat în relatările pe care le-am examinat. Lucrătorii nu ar trebui să aștepte o scrisoare înainte de a acționa.

Ce înseamnă asta pentru tine

Dacă ai lucrat vreodată prin Portalia sau ai semnat un contract cu ei ca freelancer sau consultant, presupune că înregistrările tale ar putea fi printre cele din scurgere până când afli altfel. Dacă nu ai nicio legătură cu firma, povestea este totuși o verificare utilă a câte organizații dețin datele tale de salarizare.

Franța a înregistrat recent o serie grea de incidente. Datele de monitorizare a dark web-ului au înregistrat peste 145 de milioane de expuneri de date în Franța pe parcursul a doi ani, iar sistemele guvernamentale nu au fost cruțate, după cum a arătat breșa ANTS care a afectat 12 milioane de conturi. Datele din multiple scurgeri pot fi combinate, astfel încât o scurgere de salarizare poate face expunerile anterioare mai periculoase.

Pași pe care angajații afectați îi pot face acum

  1. Contactează Portalia în scris. Trimite o cerere de acces conform GDPR și întreabă dacă înregistrările tale au fost implicate, ce câmpuri au fost expuse și ce măsuri de protecție sunt oferite.
  2. Urmărește-ți conturile bancare. Verifică extrasele pentru debite necunoscute și ia în considerare să întrebi banca despre monitorizare suplimentară.
  3. Configurează alerte de fraudă. Folosește instrumentele de alertă oferite de banca ta și, acolo unde sunt disponibile, servicii de monitorizare a creditului sau identității.
  4. Fii sceptic față de mesaje. Tratează e-mailurile, mesajele text sau apelurile neașteptate despre salarii, taxe sau contracte ca suspecte. Accesează direct site-urile oficiale în loc să dai clic pe linkuri.
  5. Securizează-ți conturile. Folosește parole unice și autentificare în doi factori pentru e-mail, banking și conturi fiscale, deoarece accesul la e-mail le permite fraudatorilor să reseteze alte date de autentificare.
  6. Ia în considerare o plângere la CNIL. Dacă nu primești un răspuns adecvat, poți escalada.

Concluzia

Scurgerea înregistrărilor de salarizare din breșa de date Portalia, dacă cifrele raportate se confirmă, arată cum un singur intermediar de angajare poate deveni un punct unic de defecțiune pentru mii de lucrători. Verifică dacă ai fost afectat, trimite cererea ta de acces conform GDPR și activează alertele de fraudă astăzi. Pentru context mai amplu despre modul în care aceste incidente se leagă între ele, citește relatarea noastră despre tendințele de expunere a datelor din Franța și breșa ANTS.