چرا نقض داده های حقوق و دستمزد Poppins به ویژه نگران کننده است
نقض دادههای Poppins Payroll میتواند اطلاعات افراد را در معرض خطر سرقت و استفاده برای سالها قرار دهد.
Poppins Payroll، یک شرکت حقوق و دستمزد کارکنان خانگی، هفته گذشته مشتریان را از نقض جدی دادهها مطلع کرد که ممکن است بسیاری از اطلاعات شخصی آنها را در معرض مجرمان سایبری قرار داده باشد، و وکلا اکنون در حال بررسی یک شکایت بالقوه گروهی هستند.
Poppins یک شرکت حقوق و دستمزد محبوب است که توسط والدین برای پرداخت کتابها به پرستار بچههایشان استفاده میشود و از زمان شروع آن در سال 2016، بیش از 65000 خانواده از این سرویس استفاده کردهاند. دقیقا مشخص نیست که چه تعداد از افراد به طور بالقوه تحت تأثیر نقض دادهها قرار گرفتهاند، اما این پتانسیل میتواند بر دهها هزار مشتری تأثیر بگذارد.
در نامه ای به مشتریان، این شرکت به آنها اطلاع داد که ممکن است شماره تامین اجتماعی، تاریخ تولد و شماره حساب مالی آنها به خطر افتاده باشد. این نامه ها در 29 سپتامبر، چند هفته پس از شناسایی نقض توسط شرکت ارسال شد.
زکری لوئیس، افسر ارشد امنیت اطلاعات و افسر حفاظت از داده ها در دانشکده علوم بهداشت و داروسازی دانشگاه سنت لوئیس، به نیوزویک گفت که همیشه زمانی که شماره تامین اجتماعی یک فرد فاش می شود، "جدی" است، اما بسیاری از آمریکایی ها احتمالا قبلا در نقض های قبلی شماره آنها به خطر افتاده است.
در 3 سپتامبر، این شرکت متوجه شد که شخص ثالثی از طریق یک آسیب پذیری امنیتی در Metabase، یک فروشنده نرم افزاری که شرکت از آن استفاده می کند، به اطلاعات مشتریان دسترسی غیرمجاز پیدا کرده است. Metabase ابزاری برای تجزیه و تحلیل و تجسم داده ها در اختیار شرکت ها قرار می دهد.
براد لاپورت، یک تحلیلگر امنیت سایبری، به نیوزویک گفت که میزان اطلاعاتی که به طور بالقوه به خطر افتاده است، به ویژه نگران کننده است، زیرا یک شرکت حقوق و دستمزد "همه چیزهایی را که یک مجرم برای تبدیل شدن به شما نیاز دارد" در اختیار دارد.
در این نامه، پاپینز به مشتریان گفت که شرکت مدرکی ندارد که از اطلاعات آنها برای ارتکاب کلاهبرداری مالی یا سرقت هویت استفاده شده است. با این حال، اطلاعات همیشه بلافاصله پس از سرقت استفاده نمی شود و Poppins به مشتریان دو سال نظارت بر اعتبار و محافظت از هویت ارائه می دهد.
لوئیس گفت: "عدم کلاهبرداری فوری به این معنی نیست که اطلاعات هرگز مورد استفاده قرار نخواهند گرفت. ما نمونه هایی از عوامل تهدید را دیده ایم که سال ها قبل از استفاده از این اطلاعات روی آن نشسته اند."
همراه با نظارت بر اعتبار افزایش یافته، لوئیس به مشتریان آسیب دیده گفت که با Equifax، Experian و TransUnion، سه دفتر اعتباری بزرگ، مسدود کردن اعتبار را در نظر بگیرند. باز کردن یک حساب اعتباری به نام خود برای شخصی دشوارتر می شود و اگر شخص بخواهد برای اعتبار درخواست کند می توان آن را برداشت.
در حالی که برخی از کاربران در Reddit بستن حساب بانکی متصل به Poppins و باز کردن یک حساب جدید را پیشنهاد کردند، لوئیس گفت که ممکن است غیرضروری باشد. در عوض، او گفت که مردم باید با بخش کلاهبرداری بانک خود تماس بگیرند تا تعیین کنند که آیا تعویض حساب یا اضافه کردن سایر محافظت ها مناسب است یا خیر.
از آنجایی که ممکن است اطلاعات مالیاتی فدرال فاش شده باشد، لوئیس مردم را تشویق کرد تا پین حفاظت از هویت IRS را دریافت کنند زیرا به جلوگیری از ارائه اظهارنامه مالیات بر درآمد فدرال با استفاده از شماره تامین اجتماعی شخص دیگری کمک می کند.
مشتریان Poppins از این اطلاعیه ناامید شدند و شرکت را مقصر دانستند. چندین شرکت حقوقی قبلا تحقیقات در مورد نقض را اعلام کرده اند و احتمال شکایت دسته جمعی علیه این شرکت را مطرح کرده اند. Edelson Lechtzin LLP، یک شرکت حقوقی ملی، هرکسی را که اخطاریه را دریافت میکند تشویق میکند تا ارزیابی رایگان پرونده را دریافت کند و به مشتریان گفته است که از هرگونه نامههای نقض یا ایمیل محافظت کنند.
LaPorte به Poppins برای ارائه نظارت بر اعتبار و اطلاع رسانی به تنظیم کننده های ایالتی در همان روزی که نقض را شناسایی کردند، اعتبار داد. با این حال، او خاطرنشان کرد که نامهها هفتهها پس از شناسایی تخلف برای مشتریان ارسال میشود، به این معنی که سارقان به مدت 26 روز بیشتر از قربانیان میدانستند.
لاپورت در کنار تمام پروتکل های استاندارد برای جلوگیری از سرقت پس از نقض، به مردم هشدار داد که در شناسایی یک «کلاهبرداری پیگیری» کوشا باشند. از آنجایی که فردی که این داده ها اطلاعات زیادی در مورد شخص دارد، می تواند بسیار قانع کننده به نظر برسد و او به مردم هشدار داد که نسبت به تماس های تلفنی افرادی که ادعا می کنند پاپینز، بانک یا IRS هستند، شک داشته باشند.
او به مردم گفت که تلفن را قطع کنند و با شمارهای که برای نهاد پیدا میکنند تماس بگیرند، سپس حساب خود را به بانک خود علامتگذاری کنند و یک رمز عبور شفاهی اضافه کنند.
در مورد این داستان با سردبیران نیوزویک تماس بگیرید: جن ای فینک و دیو سیمینوف.
متن اصلی (انگلیسی)
Why Poppins Payroll Data Breach Is Particularly Concerning
Poppins Payroll's data breach could leave people's information at risk of being stolen and used for years.