Kendisini "ChimeraZ" olarak adlandıran bir tehdit aktörünün, Fransız şemsiye istihdam firması Portalia'ya ait 2,8 GB'lık bir veritabanını sızdırdığı bildirildi. Habere göre dosyalar 22.000'den fazla bordro belgesi ve kişisel kayıt içeriyor. Portalia veri ihlali bordro kayıtları hikâyesi, tek bir istihdam aracısının içinde ne kadar hassas bilginin bulunduğunu ve bu bilgiler sızdığında Fransız çalışanların hangi haklara sahip olduğunu hatırlatması açısından faydalı bir uyarıdır.

Aşağıdaki ayrıntılar ilk habere dayanmaktadır. Portalia'nın olaya ilişkin kendi açıklaması, nedeni ve tam kapsamı elimizdeki materyallerde tespit edilmemiştir; bu nedenle rakamları doğrulanmış bulgular değil, bildirilen iddialar olarak değerlendirin.

ChimeraZ, Portalia'dan Ne Sızdırdı

Bildirilen sızıntı, ChimeraZ adını kullanan bir tehdit aktörü tarafından yayımlanan 2,8 GB'lık bir veritabanıdır. Veri kümesinin, bir şemsiye istihdam firması olan Portalia'ya ait 22.000'den fazla bordro dosyası ve kişisel kayıt içerdiği belirtilmektedir.

Şemsiye istihdam şirketleri (Fransa'da genellikle portage salarial firmaları olarak adlandırılır), serbest profesyoneller ve danışmanlar için resmi işveren olarak hareket eder. Sözleşmeleri, faturalandırmayı, bordroları ve sosyal güvenlik katkılarını yönetirler. Bu rol, çoğu işverenin yalnızca bir kısmını göreceği belgeleri rutin olarak ellerinde tutmaları anlamına gelir: kimlik bilgileri, banka bilgileri, vergi kimlik numaraları ve maaş geçmişi.

Haber, alan alan tam bir envanter sunmamaktadır ve biz de tahminde bulunmayacağız. Söylenebilecek olan şudur: bu tür bordro ve kişisel kayıtlar genellikle bir çalışanın finansal kimliğinin merkezinde yer alır; bu nedenle her ayrıntı doğrulanmadan önce bile sızıntı dikkat gerektirir.

Bordro Verileri Dolandırıcılar İçin Neden Bu Kadar Değerli

Tek bir maaş bordrosu şaşırtıcı miktarda bilgi içerebilir. Belgeye bağlı olarak tam ad, adres, işveren, gelir, sosyal güvenlik bilgileri ve banka hesap referanslarını gösterebilir. Bunlar bir araya geldiğinde dolandırıcıya inandırıcı dolandırıcılıklar kurgulamak için malzeme sağlar.

Riskler birkaç pratik kategoriye ayrılır:

  • Hedefli oltalama: İşvereninizi, gelirinizi ve sözleşme geçmişinizi bilen biri, vergi dairesinden veya şemsiye firmadan geliyormuş gibi görünen sahte bir bildirim gibi meşru görünen bir mesaj yazabilir.
  • Kimlik dolandırıcılığı: Vergi kimlik numaraları ve kişisel bilgiler, sizin adınıza hesap açma veya kredi başvurusu yapma girişimlerini destekleyebilir.
  • Bankacılık dolandırıcılığı: Tek başına banka bilgileri genellikle hırsızlığa olanak tanımaz, ancak suçluların bankaları taklit etmesine veya yetkisiz otomatik ödeme talimatları oluşturmasına yardımcı olur.
  • Uzun raf ömrü: Bir parolanın aksine, maaş geçmişiniz ve kimlik bilgileriniz sıfırlanamaz. Sızdırılan bordro verileri yıllarca yeniden kullanılabilir.

Bu, aracılardaki ihlallerin neden bu kadar ağır sonuçlar doğurduğunu da açıklar. İşe alım ve istihdam platformları, birçok kişinin verisini aynı anda toplar; bu örüntü, korumasız bir veritabanının 5 milyondan fazla iş ilanıyla bağlantılı işe alım verisini açığa çıkarması durumunda da görülmüştür.

GDPR ve CNIL: Portalia'nın Etkilenen Çalışanlara Karşı Yükümlülükleri

Portalia Fransa'da faaliyet gösterdiği için, ulusal veri koruma otoritesi olarak CNIL'in (Commission nationale de l'informatique et des libertés) görev yaptığı AB'nin Genel Veri Koruma Tüzüğü geçerlidir. GDPR kapsamında, kişisel veri ihlali yaşayan kuruluşlar genellikle denetim otoritesini gereksiz gecikme olmaksızın ve mümkünse ihlali öğrendikten sonraki 72 saat içinde bilgilendirmek zorundadır. İhlalin bireyler için yüksek risk doğurması muhtemelsa, bu bireylere de doğrudan bildirim yapılmalıdır.

Etkilenen kişiler ayrıca kullanabilecekleri haklara sahiptir:

  • Erişim hakkı: Portalia'dan verilerinizi tutup tutmadığını doğrulamasını ve bir kopyasını sağlamasını isteyebilirsiniz.
  • Bilgilendirilme hakkı: Ne olduğunu, hangi verilerin söz konusu olduğunu ve şirketin bu konuda ne yaptığını sorabilirsiniz.
  • Silme ve kısıtlama hakkı: Uygun olduğu durumlarda, artık ihtiyaç duyulmayan verilerin silinmesini veya işlenmesinin sınırlandırılmasını talep edebilirsiniz.
  • Şikâyet hakkı: Verilerinizin uygun şekilde korunmadığına veya yanıtın yetersiz olduğuna inanıyorsanız CNIL'e şikâyette bulunabilirsiniz.

Portalia'nın CNIL'i veya bireyleri bilgilendirip bilgilendirmediği, incelediğimiz haberde doğrulanmamıştır. Çalışanlar harekete geçmek için bir mektup beklememelidir.

Bu Sizin İçin Ne Anlama Geliyor

Portalia üzerinden hiç çalıştıysanız veya onlarla serbest çalışan ya da danışman olarak sözleşme imzaladıysanız, aksini duyana kadar kayıtlarınızın sızıntıdakiler arasında olabileceğini varsayın. Firmayla hiçbir bağlantınız yoksa bile, bu hikâye kaç kuruluşun bordro verilerinizi tuttuğunu kontrol etmek için hâlâ faydalıdır.

Fransa son zamanlarda yoğun bir olay serisi yaşadı. Dark web izleme verileri iki yılda Fransa'da 145 milyondan fazla veri ifşasını kaydetti ve 12 milyon hesabı etkileyen ANTS ihlalinin gösterdiği gibi devlet sistemleri de bundan muaf kalmadı. Birden fazla sızıntıdan gelen veriler birleştirilebilir; bu nedenle bir bordro sızıntısı daha önceki ifşaları daha tehlikeli hale getirebilir.

Etkilenen Çalışanların Şimdi Atabileceği Adımlar

  1. Portalia ile yazılı olarak iletişime geçin. Bir GDPR erişim talebi gönderin ve kayıtlarınızın söz konusu olup olmadığını, hangi alanların açığa çıktığını ve hangi koruyucu önlemlerin sunulduğunu sorun.
  2. Banka hesaplarınızı izleyin. Ekstreleri tanımadığınız borçlar açısından inceleyin ve bankanızdan ek izleme talep etmeyi düşünün.
  3. Dolandırıcılık uyarıları kurun. Bankanızın sunduğu uyarı araçlarını ve mevcutsa kredi veya kimlik izleme hizmetlerini kullanın.
  4. Mesajlara şüpheyle yaklaşın. Maaş, vergi veya sözleşmelerle ilgili beklenmedik e-postaları, mesajları veya aramaları şüpheli olarak değerlendirin. Bağlantılara tıklamak yerine doğrudan resmi web sitelerine gidin.
  5. Hesaplarınızı güvence altına alın. E-posta erişimi dolandırıcılara diğer girişleri sıfırlama imkânı verdiğinden, e-posta, bankacılık ve vergi hesapları için benzersiz parolalar ve iki faktörlü kimlik doğrulama kullanın.
  6. Bir CNIL şikâyetini düşünün. Yeterli bir yanıt almazsanız, konuyu üst makama taşıyabilirsiniz.

Özet

Portalia veri ihlali bordro kayıtları sızıntısı, bildirilen rakamlar doğruysa, tek bir istihdam aracısının binlerce çalışan için nasıl tek bir arıza noktası haline gelebileceğini gösteriyor. Etkilenip etkilenmediğinizi kontrol edin, GDPR erişim talebinizi gönderin ve bugün dolandırıcılık uyarılarını açın. Bu olayların birbiriyle nasıl bağlantılı olduğuna dair daha geniş bağlam için Fransa'nın veri ifşası eğilimleri ve ANTS ihlali haberlerimizi okuyun.