มีรายงานว่าแฮกเกอร์ที่เรียกตัวเองว่า "ChimeraZ" ได้รั่วไหลฐานข้อมูลขนาด 2.8 GB ที่เกี่ยวข้องกับ Portalia ซึ่งเป็นบริษัทรับจ้างงานแบบ umbrella ของฝรั่งเศส ตามรายงาน ไฟล์ดังกล่าวประกอบด้วยเอกสารเงินเดือนและข้อมูลส่วนบุคคลมากกว่า 22,000 รายการ เรื่องราวการรั่วไหลของข้อมูลเงินเดือนจากการโจมตี Portalia นี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าข้อมูลอันละเอียดอ่อนจำนวนมากเพียงใดถูกเก็บไว้ภายในตัวกลางการจ้างงานเพียงแห่งเดียว และสิทธิที่แรงงานฝรั่งเศสมีเมื่อข้อมูลนั้นรั่วไหลออกไป
รายละเอียดด้านล่างมาจากรายงานเบื้องต้น คำชี้แจงของ Portalia เกี่ยวกับเหตุการณ์ สาเหตุ และขอบเขตทั้งหมดยังไม่ได้รับการยืนยันในเอกสารที่เรามี ดังนั้นควรถือว่าตัวเลขเหล่านี้เป็นข้อกล่าวอ้างที่มีการรายงานมากกว่าข้อค้นพบที่ได้รับการยืนยันแล้ว
ChimeraZ รั่วไหลอะไรจาก Portalia
การรั่วไหลที่มีรายงานคือฐานข้อมูลขนาด 2.8 GB ที่เผยแพร่โดยแฮกเกอร์ที่ใช้ชื่อ ChimeraZ ชุดข้อมูลนี้อธิบายว่ามีไฟล์เงินเดือนและข้อมูลส่วนบุคคลมากกว่า 22,000 ไฟล์ที่เป็นของ Portalia ซึ่งเป็นบริษัทรับจ้างงานแบบ umbrella
บริษัทรับจ้างงานแบบ umbrella (ในฝรั่งเศสมักเรียกว่าบริษัท portage salarial) ทำหน้าที่เป็นนายจ้างตามกฎหมายสำหรับผู้เชี่ยวชาญอิสระและที่ปรึกษา พวกเขาจัดการสัญญา การออกใบแจ้งหนี้ เงินเดือน และเงินสมทบสังคม บทบาทนี้หมายความว่าพวกเขาเก็บเอกสารที่นายจ้างส่วนใหญ่จะเห็นเพียงบางส่วนเป็นประจำ เช่น รายละเอียดidentities ข้อมูลธนาคาร หมายเลขประจำตัวผู้เสียภาษี และประวัติเงินเดือน
รายงานไม่ได้ให้รายการข้อมูลแบบครบทุกฟิลด์ และเราจะไม่คาดเดา สิ่งที่กล่าวได้คือข้อมูลเงินเดือนและข้อมูลส่วนบุคคลประเภทนี้มักเป็นศูนย์กลางของตัวตนทางการเงินของแรงงาน ซึ่งเป็นเหตุผลที่การรั่วไหลนี้สมควรได้รับความสนใจแม้ก่อนที่ทุกรายละเอียดจะได้รับการยืนยัน
ทำไมข้อมูลเงินเดือนจึงมีค่ามากสำหรับมิจฉาชีพ
สลิปเงินเดือนเพียงใบเดียวสามารถมีข้อมูลจำนวนมากอย่างน่าประหลาดใจ ขึ้นอยู่กับเอกสาร อาจแสดงชื่อเต็ม ที่อยู่ นายจ้าง รายได้ รายละเอียดประกันสังคม และข้อมูลอ้างอิงบัญชีธนาคาร เมื่อรวมกันแล้วสิ่งเหล่านี้ให้นักฉ้อโกงวัสดุสำหรับสร้างกลโกงที่น่าเชื่อถือ
ความเสี่ยงแบ่งออกเป็นหมวดหมู่ปฏิบัติได้ดังนี้:
- ฟิชชิ่งแบบเจาะจง: คนที่รู้จักนายจ้าง รายได้ และประวัติสัญญาของคุณสามารถเขียนข้อความที่ดูเหมือนถูกต้อง เช่น หนังสือแจ้งเตือนปลอมจากสำนักงานภาษีหรือบริษัท umbrella เอง
- การฉ้อโกงidentity: หมายเลขประจำตัวผู้เสียภาษีและข้อมูลส่วนบุคคลสามารถสนับสนุนความพยายามในการเปิดบัญชีหรือสมัครสินเชื่อในชื่อของคุณ
- การฉ้อโกงทางธนาคาร: ข้อมูลธนาคารเพียงอย่างเดียว обычноไม่เพียงพอต่อการโจรกรรม แต่ช่วยให้อาชญากรปลอมตัวเป็นธนาคารหรือตั้งคำสั่งหักบัญชีโดยไม่ได้รับอนุญาต
- อายุการใช้งานยาวนาน: ต่างจากรหัสผ่าน ประวัติเงินเดือนและข้อมูลidentityของคุณไม่สามารถรีเซ็ตได้ ข้อมูลเงินเดือนที่รั่วไหลสามารถถูกนำกลับมาใช้ซ้ำได้หลายปี
นี่ก็เป็นเหตุผลว่าทำไมการรั่วไหลที่ตัวกลางจึงสร้างผลกระทบรุนแรง แพลตฟอร์มรับสมัครงานและจ้างงานรวมข้อมูลจากหลายคนไว้พร้อมกัน ซึ่งเป็นรูปแบบที่เห็นได้เช่นกันเมื่อฐานข้อมูลที่ไม่มีการป้องกันเปิดเผยข้อมูลการจ้างงานที่เชื่อมโยงกับประกาศงานมากกว่า 5 ล้านรายการ
GDPR และ CNIL: Portalia ต้องรับผิดชอบอะไรต่อแรงงานที่ได้รับผลกระทบ
เนื่องจาก Portalia ดำเนินงานในฝรั่งเศส กฎหมายคุ้มครองข้อมูลส่วนบุคคลทั่วไปของสหภาพยุโรป (GDPR) จึงมีผลบังคับใช้ โดย CNIL (Commission nationale de l'informatique et des libertés) ทำหน้าที่เป็นหน่วยงานคุ้มครองข้อมูลระดับชาติ ภายใต้ GDPR องค์กรที่ประสบการรั่วไหลของข้อมูลส่วนบุคคลโดยทั่วไปต้องแจ้งหน่วยงานกำกับดูแลโดยไม่ชักช้า และหากเป็นไปได้ภายใน 72 ชั่วโมงนับจากที่ทราบ หากการรั่วไหลมีแนวโน้มที่จะส่งผลให้เกิดความเสี่ยงสูงต่อบุคคล บุคคลเหล่านั้นก็ต้องได้รับแจ้งโดยตรงเช่นกัน
ผู้ที่ได้รับผลกระทบยังมีสิทธิ์ที่สามารถใช้ได้:
- สิทธิ์ในการเข้าถึง: คุณสามารถขอให้ Portalia ยืนยันว่าถือข้อมูลของคุณหรือไม่ และขอสำเนา
- สิทธิ์ในการได้รับข้อมูล: คุณสามารถถามว่าเกิดอะไรขึ้น ข้อมูลใดเกี่ยวข้อง และบริษัทกำลังดำเนินการอย่างไร
- สิทธิ์ในการลบและจำกัด: ในกรณีที่เหมาะสม คุณสามารถขอให้ลบหรือจำกัดการประมวลผลข้อมูลที่ไม่จำเป็นอีกต่อไป
- สิทธิ์ในการร้องเรียน: คุณสามารถยื่นเรื่องร้องเรียนต่อ CNIL หากคุณเชื่อว่าข้อมูลของคุณไม่ได้รับการคุ้มครองอย่างเหมาะสม หรือการตอบสนองไม่เพียงพอ
ไม่มีการยืนยันในรายงานที่เราตรวจสอบว่า Portalia ได้แจ้ง CNIL หรือบุคคลต่างๆ หรือไม่ แรงงานไม่ควรรอจดหมายก่อนที่จะดำเนินการ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเคยทำงานผ่าน Portalia หรือลงนามในสัญญากับพวกเขาในฐานะฟรีแลนซ์หรือที่ปรึกษา ให้สันนิษฐานว่าบันทึกของคุณอาจอยู่ในบรรดาข้อมูลที่รั่วไหลจนกว่าคุณจะได้ยินเป็นอย่างอื่น หากคุณไม่มีความเกี่ยวข้องกับบริษัทนี้ เรื่องนี้ก็ยังเป็นการตรวจสอบที่มีประโยชน์ว่ามีองค์กรกี่แห่งที่ถือข้อมูลเงินเดือนของคุณ
ฝรั่งเศสพบเหตุการณ์ต่อเนื่องจำนวนมากในช่วงหลังนี้ ข้อมูลการเฝ้าระวังดาร์กเว็บบันทึกการเปิดเผยข้อมูลมากกว่า 145 ล้านรายการในฝรั่งเศสในช่วงสองปี และระบบราชการก็ไม่ได้รับการยกเว้น ดังที่การโจมตี ANTS ที่ส่งผลกระทบต่อ 12 ล้านบัญชีแสดงให้เห็น ข้อมูลจากการรั่วไหลหลายครั้งสามารถนำมารวมกันได้ ดังนั้นการรั่วไหลของเงินเดือนอาจทำให้การเปิดเผยก่อนหน้านี้เป็นอันตรายมากขึ้น
ขั้นตอนที่พนักงานที่ได้รับผลกระทบสามารถทำได้ตอนนี้
- ติดต่อ Portalia เป็นลายลักษณ์อักษร ยื่นคำขอเข้าถึงภายใต้ GDPR และถามว่าบันทึกของคุณเกี่ยวข้องหรือไม่ ฟิลด์ใดถูกเปิดเผย และมีมาตรการป้องกันอะไรบ้างที่เสนอให้
- เฝ้าดูบัญชีธนาคารของคุณ ตรวจสอบรายการเดินบัญชีสำหรับรายการหักที่ไม่คุ้นเคย และพิจารณาสอบถามธนาคารเกี่ยวกับการเฝ้าระวังเพิ่มเติม
- ตั้งค่าการแจ้งเตือนการฉ้อโกง ใช้เครื่องมือแจ้งเตือนที่ธนาคารของคุณเสนอ และบริการเฝ้าระวังเครดิตหรือidentityที่มีให้
- ระแวงต่อข้อความต่างๆ ถือว่าอีเมล ข้อความ หรือสาย電話ที่ไม่คาดคิดเกี่ยวกับค่าจ้าง ภาษี หรือสัญญาเป็นสิ่งน่าสงสัย เข้าเว็บไซต์ทางการโดยตรงแทนการคลิกลิงก์
- รักษาความปลอดภัยบัญชีของคุณ ใช้รหัสผ่านที่ไม่ซ้ำกันและการยืนยันตัวตนสองขั้นตอนสำหรับอีเมล ธนาคาร และบัญชีภาษี เนื่องจากการเข้าถึงอีเมลช่วยให้มิจฉาชีรรีเซ็ตรหัสผ่านอื่นๆ ได้
- พิจารณาร้องเรียนต่อ CNIL หากคุณไม่ได้รับการตอบสนองที่เพียงพอ คุณสามารถยกระดับเรื่องได้
สรุป
การรั่วไหลของข้อมูลเงินเดือนจากการโจมตี Portalia หากตัวเลขที่มีรายงานเป็นจริง แสดงให้เห็นว่าตัวกลางการจ้างงานเพียงแห่งเดียวสามารถกลายเป็นจุดล้มเหลวจุดเดียวสำหรับแรงงานหลายพันคนได้อย่างไร ตรวจสอบว่าคุณได้รับผลกระทบหรือไม่ ส่งคำขอเข้าถึงภายใต้ GDPR และเปิดการแจ้งเตือนการฉ้อโกงวันนี้ สำหรับบริบทที่กว้างขึ้นว่าอุบัติการณ์เหล่านี้เชื่อมโยงกันอย่างไร อ่านความครอบคลุมของเราเกี่ยวกับแนวโน้มการเปิดเผยข้อมูลของฝรั่งเศส และการโจมตี ANTS
FAQ: Q1: Portalia คืออะไร และทำไมจึงถือข้อมูลเงินเดือน? A1: Portalia เป็นบริษัทรับจ้างงานแบบ umbrella ของฝรั่งเศส (portage salarial) ที่ทำหน้าที่เป็นนายจ้างตามกฎหมายสำหรับผู้เชี่ยวชาญอิสระและที่ปรึกษา บทบาทนี้หมายความว่าพวกเขาจัดการสัญญา การออกใบแจ้งหนี้ เงินเดือน และเงินสมทบสังคม ดังนั้นพวกเขาจึงถือข้อมูลidentity ข้อมูลธนาคาร หมายเลขประจำตัวผู้เสียภาษี และประวัติเงินเดือนเป็นประจำ Q2: มีบันทึกกี่รายการที่รั่วไหลในการโจมตี Portalia? A2: ตามรายงาน การรั่วไหลของ ChimeraZ เป็นฐานข้อมูลขนาด 2.8 GB ที่มีไฟล์เงินเดือนและข้อมูลส่วนบุคคลมากกว่า 22,000 ไฟล์ที่เป็นของ Portalia ตัวเลขเหล่านี้เป็นข้อกล่าวอ้างที่มีการรายงานมากกว่าข้อค้นพบที่ได้รับการยืนยันแล้ว Q3: ทำไมข้อมูลเงินเดือนที่รั่วไหลจึงยังอันตรายแม้ผ่านไปหลายปี? A3: ต่างจากรหัสผ่าน ประวัติเงินเดือนและข้อมูลidentityของคุณไม่สามารถรีเซ็ตได้ ดังนั้นข้อมูลเงินเดือนที่รั่วไหลสามารถถูกนำกลับมาใช้ซ้ำได้หลายปี มันสามารถสนับสนุนฟิชชิ่งแบบเจาะจง การฉ้อโกงidentity และการฉ้อโกงทางธนาคาร เพราะมีข้อมูลเช่นนายจ้าง รายได้ หมายเลขประจำตัวผู้เสียภาษี และข้อมูลธนาคาร Q4: Portalia ยืนยันรายละเอียดของการโจมตีแล้วหรือไม่? A4: ไม่ คำชี้แจงของ Portalia เกี่ยวกับเหตุการณ์ สาเหตุ และขอบเขตทั้งหมดยังไม่ได้รับการยืนยันในเอกสารที่มี ดังนั้นควรมองรายละเอียดเป็นข้อกล่าวอ้างที่มีการรายงานมากกว่าข้อค้นพบที่ได้รับการยืนยันแล้ว Q5: สลิปเงินเดือนเพียงใบเดียวสามารถมีข้อมูลประเภทใดได้บ้าง? A5: ขึ้นอยู่กับเอกสาร สลิปเงินเดือนอาจแสดงชื่อเต็ม ที่อยู่ นายจ้าง รายได้ รายละเอียดประกันสังคม และข้อมูลอ้างอิงบัญชีธนาคาร เมื่อรวมกันแล้วสิ่งเหล่านี้ให้นักฉ้อโกงวัสดุสำหรับสร้างกลโกงที่น่าเชื่อถือ
---END---




