凭证填充攻击……随机尝试账号和密码
未采取拦截大规模登录尝试的措施

因未能阻止约158万名会员个人信息泄露事件,GS Retail将被处以约128亿韩元的罚款。


个人信息保护委员会31日表示,已于26日召开第17次全体会议,决定对违反个人信息保护法规的GS Retail处以128.36亿韩元罚款及300万韩元行政罚款。同时,还决议责令其制定防止再发对策等整改命令,并在官网公布处理结果。


GS Retail标识。GS Retail供图

GS Retail标识。GS Retail供图

View original image

根据个人信息保护委员会调查,黑客通过“凭证填充”攻击方式,成功登录GS Retail运营的电视购物平台GS Shop官网及便利店GS25官网的部分会员账户。凭证填充是指将预先获取的大量账号和密码信息进行无差别尝试以登录的攻击方式。遭受此类攻击时,登录尝试次数和登录失败率会急剧上升。


此后,黑客进入会员信息修改页面,分别泄露了GS Shop的158.1025万名用户及GS25的7.9128万名用户的个人信息。泄露信息包括姓名、性别、出生日期、联系方式、住址及电子邮箱等。


调查结果显示,即使同一IP地址在短时间内发起大规模登录尝试,GS Retail也未制定可对此进行检测和拦截的措施。因此,即便出现登录尝试和失败次数急剧增加的异常迹象,公司也未能察觉,导致信息泄露持续发生。GS Retail于2025年1月4日首次发现GS25官网的信息泄露情况,但直到同年2月才进一步发现GS Shop官网也遭受了同类攻击。


此外,事发时该公司未设立个人信息专职组织,加之安全运营采取双轨制,其个人信息保护组织的构成和运营均被指存在不足。首次发出泄露通知后,调查过程中又确认新增1599名信息泄露对象,但该公司在无正当理由的情况下,超过72小时后才向其发出泄露通知。


个人信息保护委员会要求GS Retail制定防止再发对策,包括适用可识别异常访问的安全政策,以防止类似事件重演。同时,该委员会责令其配备可迅速应对事故的个人信息保护专职人员,并检查和完善首席个人信息保护负责人权限与责任等治理体系。


运营交友应用服务Wippy的NRISE被处以1.1844亿韩元罚款及360万韩元行政罚款。黑客利用该交友应用服务身份认证环节的漏洞,以1.6803万个手机号码尝试登录,泄露了736个账户的个人信息。泄露信息包括昵称、性别、个人资料照片、出生日期、性格、学历、职业、身高及血型等。


调查显示,NRISE不仅疏于检查和处理应用内存在的身份认证漏洞,也未设置针对同一IP地址过度访问的拦截政策。


SK Telecom被处以360万韩元行政罚款及整改命令,Atoz则被给予警告处分。Atoz受SK Telecom委托,为Ifland服务开展活动并运营活动网站时,因管理员页面暴露于搜索引擎,导致1140人的个人信息,包括姓名和手机号码,被泄露。


Atoz未对管理员页面采取限制IP地址等访问控制措施,SK Telecom则在超过24小时后才发出个人信息泄露通知并申报相关事实。



个人信息保护委员会强调:“在运营个人信息处理系统时,必须遵守限制未经授权访问等访问控制措施,以及定期检查和处理漏洞等基本原则。发生个人信息泄露事件时,应在72小时内进行泄露申报和通知,以便信息主体能够迅速获悉并作出应对。”


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。

不容错过的热点