В открытом доступе оказались данные более 570 000 сотрудников РЖД, использующих сервисный портал my.rzd.ru. Актуальность данных — 13 января 2025 года.
Дамп содержит следующую информацию о сотрудниках:
- ФИО
- дата рождения
- телефон
- почта
- должность
- место работы
По словам экспертов Infosecurity, в утёкших данных можно вывести структурированную информацию о сотрудниках, включая должности и подразделения. Чем это опасно?
1. Фишинговые атаки и социальная инженерия
Злоумышленники могут использовать контактные данные для проведения таргетированных фишинговых атак (например, рассылка поддельных писем от имени РЖД), для выманивания данных доступа к корпоративным сервисам и обмана сотрудников с целью получения денег или критичной информации.
2. Угроза для информационной безопасности компании
Должности и подразделения сотрудников позволяют злоумышленникам понять структуру компании и нацелить будущие атаки на ключевые лица или, например, на поставщиков и партнеров.
3. Юридические риски
По закону о защите информации возможны штрафы за утечку персональных данных.
🔍 Имеют ли данные отношение к компании – выясняется.
#утечка@in4security