Manpower, una de las mayores agencias de empleo a nivel mundial, ha sufrido una cuantitativa brecha de seguridad que ha puesto en peligro los datos personales y corporativos de 144.189 personas. Dicho ataque, que ocurrió entre finales de diciembre de 2024 y principios de enero de este mismo año, fue detectado en el propio mes de enero. La comunicación pública por parte de la empresa se ha producido casi ocho meses después de la intrusión inicial.
Fue la propia empresa quien lo detectó durante una investigación de fallos en sus sistemas en su sede de Lansing, Michigan. Aun así, la empresa lo ha notificado oficialmente tras 8 meses a los afectados y la Oficina del Fiscal General de Maine. Algo que ha hecho tras estudiar el alcance de dicha brecha de seguridad en coordinación con el FBI.
El grupo de ransomware RansomHub ha reclamado la autoría del ataque. Este ha asegurado que ha robado alrededor de 500 GB de información. En ella, se incluían datos personales como escaneos de pasaportes, números de seguridad social, correspondencia o contratos. Documentos sensibles y personales. Por el momento, Manpower ha reforzado sus sistemas de seguridad y ha informado y asesorado a los afectados.
Detalles del ataque y datos filtrados
Una investigación de la propia compañía Manpower reveló que se produjo un acceso no autorizado entre el 29 de diciembre de 2024 y el 12 de enero de 2025. Durante dicho periodo, los atacantes lograron infiltrarse en sistemas de datos y extraer un volumen estimado en 500 GB de datos.
Entre la información filtrada, se encuentran documentos como:
- Datos de pasaportes
- Números de seguridad social
- Direcciones
- Resultados de pruebas
- Correspondencia corporativa
- Situación financiera individual
- Contratos protegidos por acuerdos de confidencialidad
| Tipo de Dato Comprometido | Nivel de Riesgo para la Víctima | Posible Uso por Ciberdelincuentes |
|---|---|---|
| Números de Seguridad Social | Crítico | Robo de identidad, fraude fiscal, apertura de créditos. |
| Datos de pasaportes | Crítico | Falsificación de identidad, viajes ilegales, fraude. |
| Situación financiera individual | Alto | Extorsión, phishing dirigido, ingeniería social. |
| Contratos confidenciales | Alto | Espionaje corporativo, extorsión, filtración de secretos comerciales. |
RansomHub, un grupo de «ransomware como servicio», con un historial de ataques a infraestructuras críticas, ha reclamado la autoría del ataque. Aunque la organización eliminó la filtración de su alojamiento en la darknet, expertos en la materia sospechan que tal vez ha podido producirse un pago para lograrlo. Algo que la empresa aún no ha confirmado oficialmente.
Medidas de respuesta
Aunque el ataque se detectó el 20 de enero de este mismo año, la notificación oficial a los afectados no se ha realizado hasta el pasado 28 de julio. Algo que ha llamado poderosamente la atención, teniendo en cuenta la gravedad del delito. Según la compañía, este lapso de seis meses se debió a motivos justificados, tales como la necesidad de realizar un análisis forense al completo, comprobar la identificación de los afectados, y coordinar sus acciones con el FBI. Hemos de recordar que la ley de Maine permite demoras en la notificación si una investigación policial (en este caso, FBI), determina que el aviso puede comprometer la investigación criminal.
Aun así, Manpower ha decidido reforzar sus protocolos de ciberseguridad. Y como parte de ello, ha incorporado sistemas de detección temprana de intrusiones, auditorías regulares y un nuevo plan de contingencias. Todo para evitar este tipo de acciones en el futuro y una respuesta rápida, en caso de que se produjese de nuevo.
En cuanto a los afectados por la filtración, aparte del correspondiente aviso, son asistidos por la compañía con servicios gratuitos de monitoreo de crédito. Esto supone que la compañía se encargará de rastrear y supervisar los cambios en las cuentas de los afectados, para alertar sobre cualquier cambio o la apertura de nuevas cuentas. Además, también han ofrecido protección contra el robo de identidad durante, al menos, 1 año. Con ello, se pretende mitigar cualquier uso ilícito de la información real de los afectados.
