Ransomwaregruppen Gentlemen hævder at have brudt ind hos arbejdspladsanmeldelses- og jobplatformen Glassdoor og truer med at offentliggøre angiveligt stjålne oplysninger efter en 172 timer lang nedtælling.

Gruppen har føjet Glassdoor til sit lækagesite, men har ikke offentliggjort eksempler på de påståede data. Det betyder, at det påståede databrud hos Glassdoor fortsat er ubekræftet, og at typen og mængden af oplysninger, der angiveligt er blevet stjålet, er ukendt.

Det er uklart, om dataene kan omfatte internt virksomhedsmateriale, medarbejderoplysninger, information om jobsøgende eller en kombination af forskellige typer data.

Glassdoor har data fra millioner af brugere og virksomheder

Glassdoor offentliggør anonyme arbejdspladsanmeldelser, lønoplysninger og jobannoncer indsendt af nuværende og tidligere medarbejdere.

Platformen har op til 67 millioner unikke besøgende om måneden, anmeldelser af mere end to millioner virksomheder og millioner af aktive jobannoncer. Det omfang kan gøre platformen til et værdifuldt mål for kriminelle, hvis påstanden viser sig at være korrekt.

Jobplatforme samler store mængder information om arbejdsgivere, ansøgere og tendenser på arbejdsmarkedet. Forskere oplyste, at sådanne data potentielt kan hjælpe angribere med at identificere virksomheder, der gennemgår personaleændringer eller rekrutterer til bestemte roller.

Data kan bruges til phishing og rekognoscering

Oplysninger om jobansøgere kan hjælpe kriminelle med at skabe troværdige phishing-beskeder, der ser ud til at komme fra en virksomhed, som personen har søgt job hos.

Virksomheders e-mailadresser, rekrutteringsoplysninger og kontostrukturer kan også gøre social engineering-kampagner mere målrettede. Angribere kan kombinere dette materiale med oplysninger fra tidligere databrud for at identificere eksponerede loginoplysninger eller andre følsomme detaljer.

Forskere bemærkede, at jobannoncer i sig selv kan have værdi til rekognoscering. En pludselig stigning i ledige stillinger inden for hændelseshåndtering, digital efterforskning eller sikkerhedsoperationer kan afsløre, at en virksomhed håndterer et internt sikkerhedsproblem.

Glassdoor er blevet kontaktet for en kommentar. Virksomheden havde ikke offentligt bekræftet den påståede hændelse på tidspunktet for offentliggørelsen.

Gentlemen bruger dobbelt afpresning

Gentlemen opererer efter en ransomware-as-a-service-model og deler indtægterne med partnere, der gennemfører angrebene. Gruppen bruger dobbelt afpresning, som kombinerer datatyveri og kryptering med krav om betaling.

Forskere forbinder gruppen med ArmCorp, en tidligere partnergruppe i ransomwareoperationen Qilin. Opsplitningen skal være sket efter en betalingstvist i juli 2025, selv om beviser tyder på, at gruppens adskillelse allerede havde været planlagt.

Gentlemen har tidligere hævdet at stå bag angreb mod organisationer, herunder NATO-leverandøren Indra og den hollandske skøjtehal Thialf.

Job- og rekrutteringsplatforme har gentagne gange tiltrukket kriminelle, fordi de kan indeholde store mængder personlige oplysninger. Flere nylige hændelser har eksponeret CV’er, rekrutteringsdata, kontaktoplysninger på ansøgere og loginoplysninger, hvilket skaber risiko for identitetstyveri og målrettet svindel.


0 svar til “Gentlemen Ransomware hævder databrud hos Glassdoor”