Загрозливий актор, який називає себе "ChimeraZ", за повідомленнями, злив базу даних обсягом 2,8 ГБ, пов'язану з Portalia, французькою компанією парасолькової зайнятості. Згідно з повідомленнями, файли містять понад 22 000 зарплатних документів та особистих записів. Історія про витік зарплатних даних Portalia є корисним нагадуванням про те, скільки чутливої інформації зберігається в одному посереднику з працевлаштування, і про права французьких працівників, коли ця інформація стає загальнодоступною.
Деталі нижче походять з початкових повідомлень. Власна версія Portalia щодо інциденту, його причини та повного масштабу не була встановлена в доступних нам матеріалах, тому ставтеся до цифр як до заявлених тверджень, а не підтверджених висновків.
Що ChimeraZ злив з Portalia
Згідно з повідомленнями, витік — це база даних обсягом 2,8 ГБ, опублікована загрозливим актором під іменем ChimeraZ. Набір даних описано як такий, що містить понад 22 000 зарплатних файлів та особистих записів, що належать Portalia, компанії парасолькової зайнятості.
Парасолькові компанії з працевлаштування (у Франції їх часто називають фірмами portage salarial) виступають офіційним роботодавцем для незалежних професіоналів і консультантів. Вони займаються контрактами, виставленням рахунків, зарплатою та соціальними внесками. Ця роль означає, що вони регулярно зберігають документи, які більшість роботодавців бачать лише частково: дані посвідчення особи, банківську інформацію, податкові ідентифікатори та історію зарплати.
У повідомленнях не наведено повного переліку полів, і ми не будемо його вгадувати. Можна сказати, що зарплатні та особисті записи такого типу зазвичай становлять центр фінансової ідентичності працівника, і саме тому витік заслуговує на увагу ще до підтвердження кожної деталі.
Чому зарплатні дані такі цінні для шахраїв
Один розрахунковий лист може містити напрочуд багато інформації. Залежно від документа, він може показувати повне ім'я, адресу, роботодавця, дохід, дані соціального страхування та банківські реквізити. Разом вони дають шахраєві матеріал для створення переконливих схем.
Ризики поділяються на кілька практичних категорій:
- Цільовий фішинг: Той, хто знає вашого роботодавця, ваш дохід та історію контрактів, може написати повідомлення, яке виглядає легітимним, наприклад, фальшиве повідомлення від податкової служби або самої парасолькової фірми.
- Шахрайство з ідентичністю: Податкові ідентифікатори та особисті дані можуть підтримати спроби відкрити рахунки або подати заявку на кредит від вашого імені.
- Банківське шахрайство: Самих лише банківських реквізитів зазвичай недостатньо для крадіжки, але вони допомагають злочинцям видавати себе за банки або налаштовувати несанкціоновані прямі дебети.
- Тривалий термін зберігання: На відміну від пароля, вашу історію зарплати та дані посвідчення особи неможливо скинути. Злиті зарплатні дані можуть використовуватися роками.
Саме тому витоки в посередників завдають такого удару. Платформи з підбору персоналу та працевлаштування концентрують дані багатьох людей одночасно — ця закономірність також спостерігалася, коли незахищена база даних розкрила дані про найм, пов'язані з понад 5 мільйонами вакансій.
GDPR та CNIL: що Portalia зобов'язана постраждалим працівникам
Оскільки Portalia працює у Франції, застосовується Загальний регламент про захист даних ЄС (GDPR), а CNIL (Commission nationale de l'informatique et des libertés) виступає національним органом із захисту даних. Згідно з GDPR, організації, які зазнали порушення захисту персональних даних, зазвичай повинні повідомити наглядовий орган без невиправданої затримки і, за можливості, протягом 72 годин з моменту, коли їм стало відомо про це. Якщо порушення, ймовірно, призведе до високого ризику для осіб, цих осіб також необхідно повідомити безпосередньо.
Постраждалі також мають права, які вони можуть реалізувати:
- Право на доступ: Ви можете попросити Portalia підтвердити, чи зберігає вона ваші дані, та надати копію.
- Право на інформацію: Ви можете запитати, що сталося, які дані були задіяні та що компанія робить із цим.
- Право на стирання та обмеження: За наявності підстав ви можете вимагати видалення або обмеження обробки даних, які більше не потрібні.
- Право на скаргу: Ви можете подати скаргу до CNIL, якщо вважаєте, що ваші дані не були належним чином захищені або відповідь була неадекватною.
Чи повідомила Portalia CNIL або окремих осіб, не було підтверджено в повідомленнях, які ми розглянули. Працівникам не слід чекати на лист, перш ніж діяти.
Що це означає для вас
Якщо ви колись працювали через Portalia або підписували з ними контракт як фрілансер чи консультант, припускайте, що ваші записи можуть бути серед тих, що потрапили у витік, доки не почуєте інше. Якщо ви не маєте жодного зв'язку з цією фірмою, ця історія все одно є корисною перевіркою того, скільки організацій зберігають ваші зарплатні дані.
Останнім часом у Франції сталося багато інцидентів. Дані моніторингу даркнету зафіксували понад 145 мільйонів випадків розкриття даних у Франції за два роки, і державні системи не були пощаджені, як показав злам ANTS, що торкнувся 12 мільйонів акаунтів. Дані з кількох витоків можна об'єднати, тому витік зарплатних даних може зробити попередні розкриття ще небезпечнішими.
Кроки, які постраждалі працівники можуть зробити зараз
- Зверніться до Portalia письмово. Подайте запит на доступ згідно з GDPR і запитайте, чи були задіяні ваші записи, які поля були розкриті та які захисні заходи пропонуються.
- Слідкуйте за своїми банківськими рахунками. Перевіряйте виписки на наявність незнайомих списань і розгляньте можливість запитати у свого банку про додатковий моніторинг.
- Налаштуйте сповіщення про шахрайство. Використовуйте інструменти сповіщень, які пропонує ваш банк, і, де доступно, послуги моніторингу кредитів чи ідентичності.
- Ставтеся скептично до повідомлень. Вважайте несподівані електронні листи, текстові повідомлення або дзвінки щодо зарплати, податків чи контрактів підозрілими. Переходьте безпосередньо на офіційні вебсайти, а не натискайте на посилання.
- Захистіть свої акаунти. Використовуйте унікальні паролі та двофакторну автентифікацію для електронної пошти, банківських і податкових акаунтів, оскільки доступ до електронної пошти дозволяє шахраям скидати інші логіни.
- Розгляньте скаргу до CNIL. Якщо ви не отримали адекватної відповіді, ви можете ескалувати питання.
Підсумок
Витік зарплатних записів у результаті порушення даних Portalia, якщо заявлені цифри підтвердяться, показує, як один посередник із працевлаштування може стати єдиною точкою відмови для тисяч працівників. Перевірте, чи вас це зачепило, надішліть свій запит на доступ згідно з GDPR і увімкніть сповіщення про шахрайство вже сьогодні. Для ширшого контексту про те, як ці інциденти пов'язані між собою, читайте наші матеріали про тенденції розкриття даних у Франції та злам ANTS.




