5,7 triệu dữ liệu bị lộ khi nền tảng tuyển dụng quên mật khẩu

Hàng triệu hồ sơ từ một nền tảng tuyển dụng bị để trực tuyến, cung cấp dữ liệu riêng tư của người tìm việc cho những kẻ lừa đảo.

13:59, 15/05/2025

Các nhà nghiên cứu đã phát hiện ra một vụ rò rỉ dữ liệu lớn, có nguồn gốc từ HireClick, một nền tảng tuyển dụng dành cho các doanh nghiệp vừa và nhỏ. Nền tảng này giúp các doanh nghiệp quản lý danh sách việc làm, đơn xin việc của ứng viên và quy trình tuyển dụng.

 

Công ty đã để hơn 5,7 triệu dữ liệu ở tình trạng mở cho bất kỳ ai trên internet do cấu hình sai thùng lưu trữ Amazon AWS S3. Các tệp bị rò rỉ đã tiết lộ thông tin nhạy cảm và riêng tư của người tìm việc, chủ yếu là sơ yếu lý lịch.

Dữ liệu cá nhân nào bị HireClick rò rỉ?

Họ và tên đầy đủ

Địa chỉ nhà riêng

Địa chỉ email

Số điện thoại

Thông tin việc làm

Vụ rò rỉ ảnh hưởng đến khách hàng của như thế nào?

Với sơ yếu lý lịch, địa chỉ email và số điện thoại bị đánh cắp, vụ rò rỉ này là một “mỏ vàng” cho những kẻ lừa đảo.

Trong tay kẻ xấu, dữ liệu bị rò rỉ có thể cung cấp mọi thứ từ trộm cắp danh tính và mạo danh đến các chiến dịch lừa đảo, vishing và smishing, trong đó kẻ tấn công đóng giả làm nhà quản lý tuyển dụng để khai thác những người tìm việc.

Nạn nhân có khả năng nhận được email lừa đảo trông giống như lời mời làm việc thực sự, yêu cầu ứng viên "xác minh" danh tính của họ bằng cách quét ID, số An sinh xã hội hoặc thậm chí thông tin ngân hàng để thiết lập khoản tiền gửi trực tiếp.

Sử dụng số điện thoại bị rò rỉ, kẻ lừa đảo có thể đóng giả làm người tuyển dụng hoặc đại diện phòng nhân sự, thuyết phục nạn nhân tiết lộ thông tin ngân hàng hoặc cài đặt phần mềm độc hại đánh cắp tiền trên thiết bị của họ.

Kẻ lừa đảo có thể sử dụng sơ yếu lý lịch bị rò rỉ để tạo danh tính giả, thực hiện các vụ lừa đảo xác minh việc làm hoặc thậm chí truy cập vào hệ thống nơi làm việc bằng cách mạo danh người nộp đơn xin việc.

Rủi ro không chỉ dừng lại ở việc đánh cắp dữ liệu. Loại rò rỉ này cho phép những kẻ tấn công dựa trên web nhằm thu thập dữ liệu cá nhân và thông tin nhạy cảm (doxxing), hành vi tiết lộ thông tin cá nhân một cách có chủ đích để quấy rối hoặc đe dọa cá nhân. Với tên đầy đủ, email, số điện thoại và địa chỉ thực trong tay, kẻ tấn công có thể dễ dàng tìm và nhắm mục tiêu vào nạn nhân trực tuyến.

Các nhà nghiên cứu không thể xác định được thùng dữ liệu này có thể truy cập công khai trong bao lâu.

Các nền tảng tuyển dụng đang làm rò rỉ dữ liệu

Đây không phải là lần đầu tiên dữ liệu cá nhân của người tìm việc bị rò rỉ trực tuyến. Nghiên cứu trước đây của các chuyên gia cho thấy, Foh&Boh, một nền tảng tuyển dụng của Hoa Kỳ được KFC, Taco Bell và Hyatt Grand sử dụng, đã tiết lộ hàng triệu sơ yếu lý lịch của ứng viên, tiết lộ tất cả những gì họ muốn chia sẻ với các nhà tuyển dụng tiềm năng.

Một nghiên cứu khác phát hiện ra rằng Take Valley News Live, một đài truyền hình có trụ sở tại Bắc Dakota, đã tiết lộ dữ liệu nhạy cảm của người tìm việc cho bất kỳ ai trên internet.

Vào đầu tháng 5, một trong những nền tảng việc làm lớn nhất châu Âu là beWanted đã tiết lộ một loạt thông tin chi tiết nhạy cảm, tiết lộ thông tin cá nhân của người tìm việc, từ tên đến số CMND.

Năm ngoái, một nền tảng tuyển dụng từ xa có trụ sở tại Singapore là Snaphunt đã tiết lộ hơn hai trăm nghìn hồ sơ xin việc (CV) của các ứng viên xin việc từ năm 2018 đến năm 2023.

Hà Linh

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Lật tẩy những thủ đoạn lợi dụng danh nghĩa tự do báo chí để chống phá Việt Nam

Hiện nay, Việt Nam đã, đang tham gia và nghiêm túc thực hiện các cam kết về vấn đề tự do ngôn luận, tự do báo chí theo Hiến chương Liên hợp quốc và các nghị định, hiệp ước quốc tế, khu vực liên quan. Bất chấp những nỗ lực và thành tựu của Việt Nam trong bảo vệ, thúc đẩy quyền tự do báo chí đã được các nước ghi nhận, đánh giá cao, một số cá nhân, tổ chức thù địch vẫn cố tình đưa ra những đánh giá mang tính áp đặt, định kiến về vấn đề này.

Bình luận

Tin bài khác

Google giải quyết vụ kiện về quyền riêng tư tại bang Texas, Hoa Kỳ  với số tiền 1,4 tỷ đô la
08:57, 15/05/2025

Google giải quyết vụ kiện về quyền riêng tư tại bang Texas, Hoa Kỳ  với số tiền 1,4 tỷ đô la

Google đã giải quyết một số vụ kiện do tiểu bang Texas đệ trình với số tiền 1,375 tỷ đô la, trong đó cáo buộc công ty này theo dõi người dùng Chrome và thu thập dữ liệu sinh trắc học bất hợp pháp.

Xem thêm
Tin tặc Triều Tiên tăng cường do thám mạng ở Ukraine
08:56, 15/05/2025

Tin tặc Triều Tiên tăng cường do thám mạng ở Ukraine

Nhóm tin tặc đến từ Triều Tiên có tên là Konni (Opal Sleet, TA406) đã bị phát hiện nhắm mục tiêu vào các thực thể chính phủ Ukraine trong các hoạt động thu thập thông tin tình báo.

Xem thêm
Europol triệt phá tổ chức tội phạm điều hành nền tảng giao dịch trực tuyến giả mạo
10:53, 14/05/2025

Europol triệt phá tổ chức tội phạm điều hành nền tảng giao dịch trực tuyến giả mạo

Một băng nhóm tội phạm quốc tế có tổ chức mới đây đã bị các nhà chức trách triệt phá vì điều hành một nền tảng đầu tư trực tuyến giả mạo và đánh cắp hàng triệu đô la mà các nạn nhân không hề hay biết.

Xem thêm
Kẻ tấn công cơ quan nghiên cứu Hà Lan bị bắt giữ
10:23, 14/05/2025

Kẻ tấn công cơ quan nghiên cứu Hà Lan bị bắt giữ

Một công dân nước ngoài 45 tuổi đã bị bắt tại Moldova, người này bị tình nghi là tội phạm mạng chống lại các công ty tại Hà Lan.

Xem thêm
Lừa bán 5 tỷ đồng thiết bị điện tử “ảo” qua mạng xã hội
14:44, 13/05/2025

Lừa bán 5 tỷ đồng thiết bị điện tử “ảo” qua mạng xã hội

Đối tượng sử dụng các thủ thuật để tạo các tương tác, bình luận giả mạo nhằm tăng uy tín cho các tài khoản “ảo”. Khi người mua liên hệ thì yêu cầu chuyển tiền đặt cọc trước và sau đó chặn liên lạc...

Xem thêm
Cảnh sát Đức đóng cửa sàn giao dịch tiền điện tử eXch và tịch thu máy chủ
09:04, 13/05/2025

Cảnh sát Đức đóng cửa sàn giao dịch tiền điện tử eXch và tịch thu máy chủ

Cảnh sát liên bang Đức (BKA) đã tịch thu cơ sở hạ tầng máy chủ và đóng cửa nền tảng giao dịch tiền điện tử 'eXch' vì cáo buộc rửa tiền từ tội phạm mạng.

Xem thêm
Hơn 40 báo cáo lỗ hổng trong Diễn tập thực chiến An ninh mạng quốc gia lần thứ nhất
15:26, 12/05/2025

Hơn 40 báo cáo lỗ hổng trong Diễn tập thực chiến An ninh mạng quốc gia lần thứ nhất

Liên minh ứng phó, khắc phục sự cố an ninh mạng quốc gia vừa tổ chức thành công Diễn tập thực chiến lần thứ nhất. Trong 01 tuần tấn công - phòng thủ liên tục 24/24, hơn 40 báo cáo lỗ hổng đã được các đội tham gia gửi về Ban tổ chức, trong đó có nhiều báo cáo được đánh giá là “rất giá trị”…

Xem thêm