个人信息保护委对130万人信息遭窃的乐扣乐扣处以5亿韩元罚款
乐扣乐扣未能发现异常大流量……收到黑客邮件后才察觉
UBASE被处以1.68亿韩元、Sunphoto被处以3000万韩元罚款
个人信息保护委员会9日表示,对约130万人的个人信息发生泄露的乐扣乐扣处以5.03亿韩元罚款和540万韩元罚金。
个人信息保护委员会在前一天召开的第13次全体会议上,对乐扣乐扣、UBASE、Sun Photo等3家违反《个人信息保护法》的企业合计处以7.01亿韩元罚款和540万韩元罚金,并决议要求各公司在官网公示相关事实。
调查显示,黑客于2024年4月利用邮件服务器的安全漏洞侵入乐扣乐扣内部系统,并于5月底窃取会员数据库。该黑客又于同年11月再次侵入内部系统,进一步窃取文件服务器中的业务资料等。在此过程中,约130万名会员的个人信息(姓名、手机号、地址等)以及1111条员工个人信息流出至外部。员工泄露信息包括居民身份证、驾驶证、存折复印件等。
个人信息保护委员会说明,乐扣乐扣未能发现并应对泄露过程中出现的异常大流量传输,因此是在收到黑客威胁邮件后才得知泄露事实。委员会还指出,该公司未修补2022年已公开的安全漏洞,在主要服务器管理员账户上使用相同密码,且未对唯一识别信息进行加密等,存在多项违反安全措施义务的行为。此外,还确认其未删除员工个人信息及已闭店门店购买者信息共4.9466万条。
对于提供企业呼叫中心外包服务的UBASE,委员会处以1.68亿韩元罚款,并命令其在官网公示处罚事实。UBASE于2024年因官网管理员账户遭黑客攻击,导致咨询留言板1852名用户的姓名、电话号码、电子邮箱、公司名称等信息泄露。黑客还将这些信息发布在Telegram上。
调查结果显示,UBASE允许从外部访问管理员页面,却未通过互联网协议地址等方式限制访问权限。此外,其管理员页面在没有安全认证手段的情况下,仅凭账号和密码即可登录,个人信息处理系统访问记录的保存和管理也存在不足。
从事照片和视频设备销售的Sun Photo也在2024年因网站管理员账户遭黑客攻击,导致约17万名会员的个人信息及13条订单信息泄露。泄露的个人信息包括姓名、账号、手机号、性别等。经确认,黑客曾冒充Sun Photo员工,对1名下单者实施语音诈骗。
个人信息保护委员会认为,Sun Photo未通过互联网协议地址等方式限制管理员页面访问权限,也未保存和管理个人信息处理系统访问记录,违反了安全措施义务。因此,对其处以3000万韩元罚款,并要求其在官网公示处罚事实。
个人信息保护委员会表示:“因疏于落实基本安全措施而导致个人信息泄露的事故仍在持续发生。”并敦促称:“应通过互联网协议地址等方式限制个人信息处理系统的访问权限,尤其在需要从外部访问时,除账号和密码外,还必须适用额外认证手段。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。