نقض Navia Benefits Solutions: ۲ میلیون کارمند متأثر
Navia Benefits Solutions — شرکت مدیریت benefits کارمندان که خدماتش را به هزاران شرکت آمریکایی ارائه میدهد — در ۳۰ ژانویه ۲۰۲۶ نقض دادهای را تأیید کرد که حدود ۲ میلیون کارمند را متأثر کرده. نقض شامل اطلاعات حساس مانند SSN، اطلاعات بانکی، و حسابهای HSA است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
سایبرنامه
@cybernameh

ماجرا چه بود؟
در ۳۰ ژانویه ۲۰۲۶، Navia Benefits Solutions — شرکت مدیریت benefits کارمندان مستقر در Washington — اعلام کرد که قربانی یک نقض داده شده است. حدود ۲ میلیون کارمند از هزاران شرکت آمریکایی متأثر شدند.
Navia خدمات مانند HSA (Health Savings Accounts)، FSA (Flexible Spending Accounts)، COBRA، و commuter benefits را ارائه میدهد. مشتریان آن طیف وسیعی از کسبوکارهای متوسط تا مؤسسات آموزشی را شامل میشود.
جزئیات فنی
دادههای متأثر:
- نام کامل، DOB، آدرس، email، تلفن.
- شمارهی SSN (در پروندهی HSA accounts نگهداری میشود).
- اطلاعات بانکی — شمارهی حساب، routing number برای direct deposit و reimbursement.
- اطلاعات سلامت — claims history در HSA، گاهی شامل کد medical procedure.
- اطلاعات employer — name، contribution amounts.
نقطهی نفوذ احتمالاً یک ransomware attack بود که در آن مهاجمان قبل از encryption، دادهها را exfiltrate کردند. Navia اعلام کرد ransom پرداخت نکرده است.
تأثیر و واکنش
Navia برای هر متأثر، خدمات نظارت اعتباری و identity protection بهمدت ۲ سال رایگان ارائه میدهد. شکایتهای class action از طرف چندین شرکت کارفرما که مشتری Navia بودند، شروع شده.
این پرونده دوباره نشان داد که third-party HR/benefits providers یک attack surface critical برای کارمندان هستند. کارمندان رابطهی مستقیم با Navia ندارند — کارفرمای آنها این vendor را انتخاب کرده — اما تأثیر breach مستقیماً به آنها میرسد.
نکات برای کارمندان متأثر
- credit freeze روی هر سه bureau (Experian، Equifax، TransUnion).
- monitoring banking activity روی حسابهایی که برای direct deposit با Navia بهاشتراک گذاشتهاید.
- IRS Identity Protection PIN — برای جلوگیری از tax fraud با SSN لو رفته.
- در صورت phishing با ادعای از طرف Navia یا employer، تأیید مستقیم با شمارهی رسمی.
- اگر امکان دارد، تعویض شمارهی حساب بانکی که برای direct deposit استفاده میکنید (با هماهنگی employer).
نکات برای کارفرماها (Navia clients)
- بازنگری در vendor risk: آیا Navia compliance های لازم (SOC 2، HITRUST) را دارد؟
- در صورت نقض vendor، responsibility employer در informing کارمندان (در برخی ایالتها قانونی است).
- در آینده، در RFP برای benefits providers، breach history و security posture را در ارزیابی include کنید.
- بازنگری: آیا third-party benefits provider واقعاً نیاز به SSN دارد، یا میتواند با employee ID داخلی شما کار کند؟
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

پورتال ANTS فرانسه: ۱۱.۷ میلیون رکورد متأثر، مدعی ۱۹ میلیون
ANTS — Agence Nationale des Titres Sécurisés، پورتال رسمی فرانسه برای documents مانند گذرنامه و گواهینامه — در ۱۹ مارس ۲۰۲۶ تأیید کرد که ۱۱.۷ میلیون رکورد در یک نقض داده افشا شده است. گروه مهاجم ادعا میکند تا ۱۹ میلیون رکورد سرقت کرده. این یکی از بزرگترین نقض دادههای دولتی فرانسه است.



