Một tác nhân đe dọa tự xưng là "ChimeraZ" được cho là đã rò rỉ cơ sở dữ liệu 2,8 GB liên quan đến Portalia, một công ty việc làm ô dù của Pháp. Theo báo cáo, các tệp bao gồm hơn 22.000 tài liệu bảng lương và hồ sơ cá nhân. Câu chuyện về vụ vi phạm dữ liệu Portalia với các hồ sơ bảng lương là một lời nhắc nhở hữu ích về việc có bao nhiêu thông tin nhạy cảm nằm trong một trung gian việc làm duy nhất, và về các quyền mà người lao động Pháp có khi thông tin đó bị rò rỉ.
Các chi tiết dưới đây đến từ báo cáo ban đầu. Lời kể của chính Portalia về sự cố, nguyên nhân và phạm vi đầy đủ của nó chưa được xác lập trong tài liệu mà chúng tôi có, vì vậy hãy coi các con số là những tuyên bố được báo cáo chứ không phải là những phát hiện đã được xác nhận.
ChimeraZ Đã Rò Rỉ Gì Từ Portalia
Vụ rò rỉ được báo cáo là một cơ sở dữ liệu 2,8 GB được công bố bởi một tác nhân đe dọa sử dụng tên ChimeraZ. Bộ dữ liệu được mô tả là chứa hơn 22.000 tệp bảng lương và hồ sơ cá nhân thuộc về Portalia, một công ty việc làm ô dù.
Các công ty việc làm ô dù (ở Pháp thường được gọi là các công ty portage salarial) đóng vai trò là người sử dụng lao động chính thức cho các chuyên gia tự do và cố vấn. Họ xử lý hợp đồng, xuất hóa đơn, bảng lương và các khoản đóng góp xã hội. Vai trò đó có nghĩa là họ thường xuyên nắm giữ các tài liệu mà hầu hết người sử dụng lao động chỉ thấy một phần: chi tiết nhận dạng, thông tin ngân hàng, mã số thuế và lịch sử lương.
Báo cáo không đưa ra một bản kiểm kê đầy đủ từng trường, và chúng tôi sẽ không đoán mò về điều đó. Điều có thể nói là các hồ sơ bảng lương và cá nhân thuộc loại này thường nằm ở trung tâm danh tính tài chính của người lao động, đó là lý do tại sao vụ rò rỉ đáng được chú ý ngay cả trước khi mọi chi tiết được xác nhận.
Tại Sao Dữ liệu Bảng lương Lại Có Giá Trị Như Vậy Đối Với Kẻ Gian lận
Một phiếu lương duy nhất có thể chứa một lượng thông tin đáng ngạc nhiên. Tùy thuộc vào tài liệu, nó có thể hiển thị họ tên đầy đủ, địa chỉ, người sử dụng lao động, thu nhập, chi tiết an sinh xã hội và tham chiếu tài khoản ngân hàng. Cùng với nhau, những thứ này cung cấp cho kẻ gian lận tài liệu để xây dựng các trò lừa đảo thuyết phục.
Các rủi ro rơi vào một vài loại thực tế:
- Lừa đảo có mục tiêu: Một người biết người sử dụng lao động, thu nhập và lịch sử hợp đồng của bạn có thể viết một tin nhắn trông có vẻ hợp pháp, chẳng hạn như thông báo giả từ cơ quan thuế hoặc chính công ty ô dù.
- Gian lận danh tính: Mã số thuế và chi tiết cá nhân có thể hỗ trợ các nỗ lực mở tài khoản hoặc xin tín dụng dưới tên bạn.
- Gian lận ngân hàng: Chỉ chi tiết ngân hàng thường không cho phép trộm cắp, nhưng chúng giúp tội phạm mạo danh ngân hàng hoặc thiết lập ghi nợ trực tiếp trái phép.
- Thời hạn sử dụng dài: Không giống như mật khẩu, lịch sử lương và chi tiết danh tính của bạn không thể đặt lại. Dữ liệu bảng lương bị rò rỉ có thể được tái sử dụng trong nhiều năm.
Đây cũng là lý do tại sao các vụ vi phạm tại các trung gian gây ảnh hưởng nặng nề. Các nền tảng tuyển dụng và việc làm tập trung dữ liệu từ nhiều người cùng một lúc, một mô hình cũng được thấy khi một cơ sở dữ liệu không được bảo vệ đã phơi bày dữ liệu tuyển dụng liên quan đến hơn 5 triệu tin tuyển dụng.
GDPR và CNIL: Portalia Nợ Gì Người Lao động Bị Ảnh hưởng
Vì Portalia hoạt động tại Pháp, Quy định Bảo vệ Dữ liệu Chung của EU được áp dụng, với CNIL (Commission nationale de l'informatique et des libertés) đóng vai trò là cơ quan bảo vệ dữ liệu quốc gia. Theo GDPR, các tổ chức bị vi phạm dữ liệu cá nhân thường phải thông báo cho cơ quan giám sát mà không chậm trễ quá mức, và nếu có thể trong vòng 72 giờ kể từ khi biết về sự việc. Nếu vi phạm có khả năng dẫn đến rủi ro cao cho các cá nhân, những cá nhân đó cũng phải được thông báo trực tiếp.
Những người bị ảnh hưởng cũng nắm giữ các quyền mà họ có thể thực thi:
- Quyền truy cập: Bạn có thể yêu cầu Portalia xác nhận liệu họ có nắm giữ dữ liệu của bạn hay không và cung cấp một bản sao.
- Quyền được thông tin: Bạn có thể hỏi điều gì đã xảy ra, dữ liệu nào đã bị ảnh hưởng và công ty đang làm gì về điều đó.
- Quyền xóa và hạn chế: Trong trường hợp áp dụng, bạn có thể yêu cầu xóa hoặc hạn chế xử lý dữ liệu không còn cần thiết.
- Quyền khiếu nại: Bạn có thể nộp đơn khiếu nại với CNIL nếu bạn tin rằng dữ liệu của mình không được bảo vệ đúng cách hoặc phản hồi không thỏa đáng.
Liệu Portalia đã thông báo cho CNIL hoặc các cá nhân hay chưa vẫn chưa được xác nhận trong báo cáo mà chúng tôi đã xem xét. Người lao động không nên chờ đợi một lá thư trước khi hành động.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn đã từng làm việc thông qua Portalia, hoặc đã ký hợp đồng với họ với tư cách là người tự do hoặc cố vấn, hãy giả định rằng hồ sơ của bạn có thể nằm trong số những hồ sơ bị rò rỉ cho đến khi bạn nghe thông tin khác. Nếu bạn không có mối liên hệ nào với công ty, câu chuyện vẫn là một cách kiểm tra hữu ích về việc có bao nhiêu tổ chức nắm giữ dữ liệu bảng lương của bạn.
Pháp đã chứng kiến một loạt các sự cố nghiêm trọng gần đây. Dữ liệu giám sát dark web đã ghi nhận hơn 145 triệu vụ phơi bày dữ liệu tại Pháp trong hai năm, và các hệ thống chính phủ cũng không được tha, như vụ vi phạm ANTS ảnh hưởng đến 12 triệu tài khoản đã cho thấy. Dữ liệu từ nhiều vụ rò rỉ có thể được kết hợp, vì vậy một vụ rò rỉ bảng lương có thể khiến các vụ phơi bày trước đó trở nên nguy hiểm hơn.
Các Bước Nhân viên Bị Ảnh hưởng Có Thể Thực hiện Ngay Bây Giờ
- Liên hệ với Portalia bằng văn bản. Gửi yêu cầu truy cập GDPR và hỏi liệu hồ sơ của bạn có bị ảnh hưởng hay không, những trường nào đã bị phơi bày và những biện pháp bảo vệ nào được cung cấp.
- Theo dõi tài khoản ngân hàng của bạn. Xem xét sao kê để tìm các khoản ghi nợ không quen thuộc và cân nhắc hỏi ngân hàng của bạn về việc giám sát bổ sung.
- Thiết lập cảnh báo gian lận. Sử dụng các công cụ cảnh báo do ngân hàng của bạn cung cấp và, nơi có sẵn, các dịch vụ giám sát tín dụng hoặc danh tính.
- Hãy hoài nghi với các tin nhắn. Coi các email, tin nhắn văn bản hoặc cuộc gọi bất ngờ về lương, thuế hoặc hợp đồng là đáng ngờ. Truy cập trực tiếp các trang web chính thức thay vì nhấp vào liên kết.
- Bảo mật tài khoản của bạn. Sử dụng mật khẩu duy nhất và xác thực hai yếu tố cho email, ngân hàng và tài khoản thuế, vì quyền truy cập email cho phép kẻ gian lận đặt lại các đăng nhập khác.
- Cân nhắc khiếu nại CNIL. Nếu bạn không nhận được phản hồi thỏa đáng, bạn có thể leo thang.
Kết Luận
Vụ rò rỉ hồ sơ bảng lương trong vụ vi phạm dữ liệu Portalia, nếu các con số được báo cáo là đúng, cho thấy một trung gian việc làm có thể trở thành một điểm thất bại duy nhất cho hàng nghìn người lao động như thế nào. Kiểm tra xem bạn có bị ảnh hưởng hay không, gửi yêu cầu truy cập GDPR của bạn, và bật cảnh báo gian lận ngay hôm nay. Để có bối cảnh rộng hơn về cách các sự cố này liên quan với nhau, hãy đọc bài viết của chúng tôi về xu hướng phơi bày dữ liệu của Pháp và vụ vi phạm ANTS.




