Хакер, называющий себя «ChimeraZ», предположительно слил базу данных объёмом 2,8 ГБ, связанную с Portalia — французской компанией по зонтичной занятости. Согласно сообщениям, файлы содержат более 22 000 расчётных документов и личных записей. История с утечкой данных Portalia и записями расчёта зарплат — полезное напоминание о том, как много конфиденциальной информации сосредоточено внутри одного посредника по трудоустройству, и о правах французских работников, когда эта информация оказывается в чужих руках.

Приведённые ниже детали взяты из первоначальных сообщений. Собственная версия Portalia об инциденте, его причине и полном масштабе не была установлена в доступных нам материалах, поэтому воспринимайте цифры как заявленные утверждения, а не подтверждённые выводы.

Что ChimeraZ слил из Portalia

Сообщаемая утечка — это база данных объёмом 2,8 ГБ, опубликованная хакером под именем ChimeraZ. Набор данных описывается как содержащий более 22 000 расчётных файлов и личных записей, принадлежащих Portalia, компании по зонтичной занятости.

Компании по зонтичной занятости (во Франции их часто называют фирмами portage salarial) выступают формальным работодателем для независимых специалистов и консультантов. Они занимаются контрактами, выставлением счетов, расчётом зарплат и социальными взносами. Эта роль означает, что они регулярно хранят документы, которые большинство работодателей видят лишь частично: данные удостоверения личности, банковскую информацию, налоговые идентификаторы и историю зарплат.

В сообщениях не приводится полный перечень полей, и мы не собираемся его угадывать. Можно сказать, что расчётные и личные записи такого типа обычно находятся в центре финансовой идентичности работника, поэтому утечка заслуживает внимания ещё до того, как каждая деталь будет подтверждена.

Почему расчётные данные так ценны для мошенников

Один расчётный лист может содержать на удивление много информации. В зависимости от документа он может показывать полное имя, адрес, работодателя, доход, данные социального страхования и банковские реквизиты. В совокупности это даёт мошеннику материал для создания убедительных схем обмана.

Риски делятся на несколько практических категорий:

  • Целевой фишинг: Тот, кто знает вашего работодателя, ваш доход и историю ваших контрактов, может написать сообщение, которое выглядит законным, например поддельное уведомление от налоговой службы или самой зонтичной фирмы.
  • Мошенничество с личностью: Налоговые идентификаторы и личные данные могут способствовать попыткам открыть счета или получить кредит на ваше имя.
  • Банковское мошенничество: Одних банковских реквизитов обычно недостаточно для кражи, но они помогают преступникам выдавать себя за банки или оформлять несанкционированные прямые списания.
  • Долгий срок хранения: В отличие от пароля, вашу историю зарплат и данные удостоверения личности нельзя сбросить. Утёкшие расчётные данные могут использоваться годами.

Именно поэтому утечки у посредников бьют так сильно. Платформы по подбору персонала и трудоустройству концентрируют данные множества людей сразу — та же закономерность наблюдалась, когда незащищённая база данных раскрыла данные о найме, связанные с более чем 5 миллионами вакансий.

GDPR и CNIL: что Portalia должна пострадавшим работникам

Поскольку Portalia работает во Франции, применяется Общий регламент по защите данных ЕС (GDPR), а национальным органом по защите данных выступает CNIL (Commission nationale de l'informatique et des libertés). Согласно GDPR, организации, пострадавшие от утечки персональных данных, как правило, обязаны уведомить надзорный орган без неоправданной задержки и, где это возможно, в течение 72 часов с момента обнаружения. Если утечка может привести к высокому риску для людей, им также должны сообщить напрямую.

Пострадавшие также обладают правами, которые могут реализовать:

  • Право на доступ: Вы можете попросить Portalia подтвердить, хранит ли она ваши данные, и предоставить их копию.
  • Право на информацию: Вы можете узнать, что произошло, какие данные были затронуты и что компания делает по этому поводу.
  • Право на удаление и ограничение обработки: Где применимо, вы можете запросить удаление или ограничение обработки данных, которые больше не нужны.
  • Право на жалобу: Вы можете подать жалобу в CNIL, если считаете, что ваши данные не были должным образом защищены или ответ был неадекватным.

Были ли Portalia уведомлены CNIL или отдельные лица — не подтверждено в просмотренных нами сообщениях. Работникам не стоит ждать письма, прежде чем действовать.

Что это значит для вас

Если вы когда-либо работали через Portalia или подписывали с ними контракт как фрилансер или консультант, исходите из того, что ваши записи могут быть среди тех, что попали в утечку, пока не узнаете обратное. Если вы не связаны с этой фирмой, история всё равно полезна как проверка того, сколько организаций хранят данные о вашей зарплате.

Во Франции в последнее время произошло множество инцидентов. Данные мониторинга даркнета зафиксировали более 145 миллионов случаев раскрытия данных во Франции за два года, и государственные системы не были пощажены, как показала утечка в ANTS, затронувшая 12 миллионов аккаунтов. Данные из нескольких утечек можно объединять, поэтому утечка расчётных данных может сделать более ранние инциденты ещё опаснее.

Шаги, которые пострадавшие сотрудники могут предпринять сейчас

  1. Свяжитесь с Portalia в письменной форме. Подайте запрос на доступ по GDPR и спросите, были ли затронуты ваши записи, какие поля были раскрыты и какие меры защиты предлагаются.
  2. Следите за своими банковскими счетами. Проверяйте выписки на предмет незнакомых списаний и рассмотрите возможность попросить банк о дополнительном мониторинге.
  3. Настройте оповещения о мошенничестве. Используйте инструменты оповещения, предлагаемые вашим банком, и, где доступно, сервисы мониторинга кредитной истории или личности.
  4. Относитесь к сообщениям скептически. Считайте подозрительными неожиданные электронные письма, текстовые сообщения или звонки о зарплате, налогах или контрактах. Переходите на официальные сайты напрямую, а не по ссылкам.
  5. Защитите свои аккаунты. Используйте уникальные пароли и двухфакторную аутентификацию для электронной почты, банковских и налоговых аккаунтов, поскольку доступ к электронной почте позволяет мошенникам сбрасывать другие логины.
  6. Рассмотрите жалобу в CNIL. Если вы не получите адекватного ответа, вы можете обратиться дальше.

Суть

Утечка записей расчёта зарплат в результате взлома Portalia — если сообщаемые цифры подтвердятся — показывает, как один посредник по трудоустройству может стать единой точкой отказа для тысяч работников. Проверьте, не пострадали ли вы, отправьте запрос на доступ по GDPR и включите оповещения о мошенничестве уже сегодня. Для более широкого контекста о том, как эти инциденты связаны между собой, читайте наши материалы о тенденциях раскрытия данных во Франции и утечке в ANTS.

FAQ: Q1: Что такое Portalia и почему у неё есть расчётные данные? A1: Portalia — французская компания по зонтичной занятости (portage salarial), которая выступает формальным работодателем для независимых специалистов и консультантов. Эта роль означает, что она занимается контрактами, выставлением счетов, расчётом зарплат и социальными взносами, поэтому регулярно хранит данные удостоверения личности, банковскую информацию, налоговые идентификаторы и историю зарплат. Q2: Сколько записей было слито в результате утечки Portalia? A2: Согласно сообщениям, утечка ChimeraZ представляет собой базу данных объёмом 2,8 ГБ, содержащую более 22 000 расчётных файлов и личных записей, принадлежащих Portalia. Эти цифры являются заявленными утверждениями, а не подтверждёнными выводами. Q3: Почему утёкшие расчётные данные опасны даже спустя годы? A3: В отличие от пароля, вашу историю зарплат и данные удостоверения личности нельзя сбросить, поэтому утёкшие расчётные данные могут использоваться годами. Они могут способствовать целевому фишингу, мошенничеству с личностью и банковскому мошенничеству, поскольку содержат такую информацию, как работодатель, доход, налоговые идентификаторы и банковские реквизиты. Q4: Подтвердила ли Portalia детали утечки? A4: Нет. Собственная версия Portalia об инциденте, его причине и полном масштабе не была установлена в доступных материалах, поэтому детали следует воспринимать как заявленные утверждения, а не подтверждённые выводы. Q5: Какую информацию может содержать один расчётный лист? A5: В зависимости от документа расчётный лист может показывать полное имя, адрес, работодателя, доход, данные социального страхования и банковские реквизиты. В совокупности это даёт мошеннику материал для создания убедительных схем обмана. ---END---