Група програм-здирників подвійного вимагання, відома як CRPx0, опублікувала інформацію про турецький підрозділ Hyundai на своєму сайті витоку даних у даркнеті, заявивши про викрадення приблизно 1,5 ГБ конфіденційних даних, пов’язаних із системами оцінювання персоналу та найму автовиробника. Якщо це твердження підтвердиться, воно додасть ще одного автовиробника до зростаючого списку організацій, які постраждали від програм-здирників, що викрадають дані перед шифруванням систем, а потім погрожують оприлюднити їх, якщо не буде сплачено викуп.

Станом на момент написання статті Hyundai не опублікувала публічного підтвердження чи спростування щодо ймовірного витоку. Заяви, розміщені на сайтах витоку даних у даркнеті, не можна незалежно перевірити в реальному часі, а групи іноді перебільшують обсяг або чутливість викрадених даних, щоб змусити жертв до переговорів. Тим не менш, характер даних, які нібито були викрадені – записи про найм та оцінювання – викликає специфічні занепокоєння, відмінні від більш поширених витоків фінансових або клієнтських даних.

Чому дані про найм персоналу є цінною мішенню

Системи оцінювання та найму зазвичай містять іншу категорію інформації, ніж стандартні бази даних зарплатних відомостей HR. Ці платформи часто зберігають резюме, контактні дані, результати психометричних тестів, бали за співбесіди, резюме перевірок біографічних даних, а іноді й поведінкові або особистісні профілі, зібрані під час процесу найму. Для кандидатів на роботу, які так і не стали працівниками, це може бути єдиний запис, який компанія має про них, що робить витік особливо відчутним, оскільки ці люди не мали постійних відносин з організацією, щоб відстежувати ознаки компрометації.

Групи програм-здирників дедалі більше визнають, що системи HR та найму є привабливими мішенями саме тому, що вони агрегують персональні дані з широкого кола людей, включаючи поточний персонал, колишніх кандидатів та сторонніх кандидатів, наданих кадровими агентствами. Це не поодинока закономірність. Платформи, орієнтовані на найм, уже ставали мішенню інших програм-здирників у минулому, що підкреслює: канали найму дедалі частіше розглядаються як вразливі, багаті на дані цілі, а не як другорядні системи.

Як працюють програми-здирники подвійного вимагання

CRPx0 дотримується сценарію, який став стандартним для основних сімейств програм-здирників за останні кілька років. Замість того, щоб просто зашифрувати файли та вимагати плату за ключ дешифрування, групи подвійного вимагання спочатку непомітно копіюють конфіденційні дані з мережі жертви. Лише після завершення викрадання вони запускають шифрування, блокуючи організації доступ до її власних систем. Це дає зловмисникам два окремі важелі: операційні збої, спричинені зашифрованими файлами, та загроза публікації викрадених даних, якщо жертва відмовиться платити або спробує відновитися з резервних копій без переговорів.

Ця модель подвійного тиску виявилася ефективною, оскільки вона усуває захисну сітку, яку колись надавали резервні копії. Навіть організації з надійними планами аварійного відновлення все ще стикаються з ризиком появи конфіденційних даних у відкритому доступі. Для більш глибокого технічного аналізу того, як працюють атаки подвійного вимагання CRPx0, включаючи типові методи вторгнення та викрадання даних групи, читачі можуть ознайомитися з нашим попереднім оглядом тактики групи.

Що це означає для вас

Якщо ви подали заявку на посаду в турецькому підрозділі Hyundai або є поточним чи колишнім працівником, чиї записи оцінювання могли проходити через уражені системи, варто вжити конкретних заходів уже зараз, а не чекати офіційного підтвердження.

По-перше, ставтеся зі скепсисом до будь-яких небажаних повідомлень, які посилаються на вашу заявку про роботу або результати оцінювання, особливо до повідомлень, які запитують особисті дані, платіжні реквізити або облікові дані для входу. Зловмисники іноді використовують витік даних для створення переконливих фішингових спроб, спрямованих саме на тих людей, чиї дані були викрадені.

По-друге, якщо ви знаєте, що психометричний тест, поведінкове оцінювання або перевірка біографічних даних були частиною вашого процесу подання заявки, врахуйте, що ці дані можуть бути більш чутливими, ніж звичайний витік резюме. На відміну від пароля, такі профільні дані не можна змінити чи скинути, тому варто уважно стежити за будь-якими ознаками зловживання, такими як спроби крадіжки особистих даних або незвичайний доступ до облікового запису з використанням вашого імені та даних.

По-третє, слідкуйте за офіційними заявами Hyundai щодо інциденту. Компанії, які стикаються з підтвердженими вимогами програм-здирників, часто зобов’язані, залежно від юрисдикції, повідомити постраждалих осіб. Якщо ви не отримали прямого повідомлення, це не обов’язково означає, що ваші дані не були задіяні – процеси перевірки та повідомлення можуть зайняти час.

Ширша картина для підприємств

Цей інцидент, навіть непідтверджений, підкріплює ширшу тенденцію: групи програм-здирників диверсифікуються, виходячи за межі фінансових і клієнтських баз даних, щоб спеціально атакувати HR-інфраструктуру та інфраструктуру найму. Ці системи часто отримують менше уваги з боку безпеки, ніж основні бізнес-додатки, хоча зберігають дані, які є такими ж чутливими, якщо не більше, враховуючи їхній персональний і часто незворотний характер.

Для організацій, які обробляють дані про найм, це нагадування про те, що до HR-платформ слід застосовувати ті ж засоби контролю доступу, стандарти шифрування та ретельний моніторинг, що й до клієнтських систем. Сегментація цих систем від ширших корпоративних мереж та обмеження терміну зберігання даних для відхилених кандидатів можуть зменшити радіус ураження у разі витоку.

Висновки

Хоча Hyundai не підтвердила заяви CRPx0, цей інцидент є корисним нагадуванням для всіх, хто подавав заявку на роботу або проходив оцінювання на робочому місці, бути напоготові. Слідкуйте за фішинговими спробами, які посилаються на вашу історію заявок, уникайте надання додаткової особистої інформації у відповідь на небажані звернення та слідкуйте за офіційними повідомленнями компанії для отримання оновлень. Для організацій урок зрозумілий: системи найму та оцінювання заслуговують на такі ж інвестиції в безпеку, як і будь-яке інше сховище чутливих персональних даних.