[frissítve] Adatszivárgás a Switch IT Fejvadász és Tanácsadó Kft.-nél

Forrás - Reddit: https://www.reddit.com/r/programmingHungary/comments/1ft9u8q/public_git…

Public github repo álláskeresői adatokkal

Sziasztok!

Tök véletlen bukkantam rá, saját email címemre keresve kíváncsiságból githubon. Feldobta ezt a repo-t: https://github.com/AndreasGeorgopulos/switch-erp/tree/838dbbda2f82f0bf65d44ba5da3887fcf34168fa/database/seeds/data/applicants

Minden létező infó le van benne jegyzetelve, saját részre sales információk is, kb. az összes magyar IT cég benne van. Főként GDPR miatt tartom aggályosnak (privát telefonszámok, email címek, nevek stb.), de az sem elhanyagolható szempont, hogy pl. a rólam írt adatokból be tudom azonosítani kivel és mikor beszéltem és a beszélgetés során egyszer sem hangzott el, hogy az adataimat egy random github repóban vagy akárhol máshol kezeljék tovább.

Keressetek rá magatokra, hátha szerepeltek benne. Menjen a report ezerrel. Ha van más ötlet, akkor szívesen várom.

- - - - - - - - - -

Személyes megjegyzés:
- A fejvadász cég Linkedinje: https://www.linkedin.com/company/switch-it-fejvadasz-kft/
- Igaz, hogy a repot törölték már, de sokan lementették azt, klónozták. Több exkollégát, kollégát, ismerőst megtaláltam benne.
- Mivel saját magam is megtaláltam benne, ezért a hozzám írt kommentből be tudtam azonosítani, hogy az adatbázis feltételezhető dátuma 2022. októbere és 2022. decembere között készült.
- AJBH honlap: https://www.ajbh.hu
- NAIH honlap: https://www.naih.hu

Update 2024.10.01. 14:39: Telex cikk - https://telex.hu/techtud/2024/10/01/kiberbiztonsag-adatvedelem-adatsziv…

Hozzászólások

A levelezésem alapján kicsit pontosítom az adatszivárgás dátumát: 2022.10.04 és 2022.12.11 között történhetett. Vagy egy akkori dump került ki.

Szerencsére megvan a levelezésem Takács Nórával, ezért tudom ilyen pontosan.

Csúnya, nem vagyok rajta de találtam ismerősből nem egyet... 

az egészben az a legszomorúbb, hogy ezzel azok a fejvadászok és recruiterek is zsebeltek be bőven fekete pontot, akik eddig is mindent tankönyvszerűen csináltak

Nem Bence, a legszomorubb dolog az, hogy tobb ezer ember privat adatai, meg esetenkent megalazo kommentek kikerultek roluk.

Nyilván van köztük olyan, aki a kommentjét kiérdemelte, de ezt akkor is illegális és nem professzionális ilyen formában tenni, de még nagyobb baj, hogy ez erősen szubjektív dolog, és biztos van olyan eset, amikor nem a munkavállaló, hanem a HR-es volt valójában paraszt, és egy ilyen eset után az önhibáján kívül fog hátrányba kerülni álláskereséskor. És hát valljuk be, a kommenteket olvasgatva az utóbbi eset lehet a gyakoribb.

trey-t az igazi adatszivárgás nem érdekli, azért nem fizetik. csak ha bele tudná keverni valahogy az épült

Én most csak nézek bután. Hogy a tökbe kerülhetett fel bármilyen titkos cége adat bármilyen nyilvános felhőbe?

A telex cikke szerint valami teszthez lehetett köze, de ez csípőből baromság, ha kell ilyen teszt csv akkor azt fél óra generálni random nevekkel, telefonszámnak és email címnek kinéző értékekkel és lorem ipsum megjegyzésekkel.

Az egész cégnél egyetlen Vér Pisti intézte a teljes IT -t, és neki támadt ez a remek ötlete, hogy legyen az adatbázis az interneten? Tényleg nem volt ott senki más, aki idejében nyakon vágta volna, hogy ember, mit csinálsz?

Tényleg kíváncsi vagyok rá, hogy mi volt az a folyamat, ami ide vezetett.

A forráskód alapján ezekből a csv-kből töltötte be az adatot a db-be (gondolom korábban csak excelbe kezelték), és ezeket a csv-ket commitolta be a fejlesztő (akiről a redditen írta valaki, hogy dolgozott vele pár hónapot, majd elváltak útjaik, mert nem értett hozzá) ész nélkül.

Szerkesztve: 2024. 10. 01., k – 23:15

Switch IT-ból hirtelen Bridge Recruittá váló társaság számára össze is lett dobva az új honlap:

https://www.bridgerecruit.hu

Hát nálam erre a telexes cikk jön be.

* Host www.bridgerecruit.hu:443 was resolved.
* IPv6: (none)
* IPv4: 89.106.200.1
*   Trying 89.106.200.1:443...
* Connected to www.bridgerecruit.hu (89.106.200.1) port 443
* schannel: disabled automatic use of client certificate
* ALPN: curl offers http/1.1
* ALPN: server accepted http/1.1
* using HTTP/1.x
> GET / HTTP/1.1
> Host: www.bridgerecruit.hu
> User-Agent: curl/8.7.1
> Accept: */*
>
* Request completely sent off
* schannel: server close notification received (close_notify)
< HTTP/1.1 301 Moved Permanently
< Content-Type: text/html; charset=utf-8
< Location: https://telex.hu/techtud/2024/10/01/kiberbiztonsag-adatvedelem-adatsziv…
< Referrer-Policy: no-referrer-when-downgrade
< X-Content-Type-Options: nosniff
< X-Powered-By: redirect.pizza
< X-Server: fra0.prod.edge.redirect.pizza
< Date: Tue, 01 Oct 2024 21:34:41 GMT
< Content-Length: 152
< Connection: close
<
<a href="https://telex.hu/techtud/2024/10/01/kiberbiztonsag-adatvedelem-adatsziv…">Moved Permanently</a>.

* Closing connection
* schannel: shutting down SSL/TLS connection with www.bridgerecruit.hu port 443