Tving3954万个账户泄露……内部访问密钥遭窃,泄露信息流向海外(综合)
已注销、休眠账户也遭泄露……包括账号、密码、关联信息、联系方式、出生日期等
Tving内部开发项目及源代码也遭泄露
“疏于管理开发及运营环境访问密钥”
攻击者信息由警方调查……“泄露信息已流向海外”
Tving今日下午公布补偿方案
调查显示,今年6月在线视频服务平台Tving发生个人信息泄露事件时,约3900万个账户及包括源代码在内的361项技术资产遭泄露。Tving疏于管理开发人员使用的访问密钥,导致攻击者获取了全体用户个人信息、开发项目等核心数据。
科学技术信息通信部3日公布了民官联合调查组针对Tving个人信息泄露网络入侵事件的上述调查结果。
此次事件始于5月30日Tving数据库服务器出现系统负载异常迹象。Tving发现外部人员未经授权访问内部服务器并查询用户信息后,向韩国互联网振兴院报告了网络入侵事件。此后,科学技术信息通信部于6月2日成立民官联合调查组,正式启动调查。
3954万个账户信息泄露……账号、密码、关联信息、姓名及联系方式等外泄
在线视频服务平台Tving确认发生数据泄露,涉及含源代码的361项技术资产及约3954万个用户账户。科学技术信息通信部3日在政府首尔办公大楼公布民官联合调查组对Tving网络入侵事件的调查结果。3日,科学技术信息通信部信息保护网络政策官Im Jeonggyu在政府首尔办公大楼公布调查结果。韩联社供图
View original image调查结果显示,泄露账户共计3954万个,确认Tving全部会员账户均遭泄露。由于一人可拥有多个Tving账户,因此该数据包含重复账户。有人最多持有13个账户。按账户类型统计,可登录的活跃账户为2206万个、休眠账户850万个、已注销账户887万个、测试账户11万个。
按注册方式划分,泄露账户包括Tving自主注册账户726万个、CJ One统一会员账户863万个、社交媒体快捷注册账户2247万个等。Tving支持使用Naver、Kakao、Facebook、苹果、X(原Twitter)等其他公司的账户注册。
泄露信息最多涉及20个项目(70类),包括账号、密码、CJ One统一账号、姓名、手机号码、电子邮箱地址、出生日期、关联信息、重复注册确认信息等。关联信息是用于识别个人的唯一值,在实名认证过程中代替居民登记号码收集。
联合调查组说明,泄露的密码处于加密状态,无法解密为明文。但手机号码、电子邮箱地址等其他信息即使部分以加密状态泄露,因加密密钥也一同泄露,仍可被解密。
按账户分析,持有关联信息的账户泄露的信息更多。完成实名认证并持有关联信息的1904万个账户,平均泄露11.1项信息;未完成该流程、未持有关联信息的2040万个账户,平均泄露4.6项信息。
此次网络入侵事件中,Tving正在推进的361个开发项目的全部数据也遭泄露,数据总量达30.35吉字节。开发项目涵盖用户个性化内容推荐及搜索算法、用户管理与认证体系、支付管理及付费服务运营等技术。
具体的个人信息泄露规模将在个人信息保护委员会调查后最终确定。因个人信息泄露而作出的罚款等处置,也将由个人信息保护委员会决定。
黑客盗取开发环境访问密钥……两类访问密钥及数据库访问信息毫无防护地遭窃
联合调查组表示,此次泄露事件源于攻击者盗取Tving开发人员使用的“开发环境访问密钥”,进而渗透系统内部。攻击者盗取开发人员持有的开发环境访问密钥后,首先窃取了开发项目。
此后,攻击者还获取了泄露开发项目源代码中存储的“运营环境访问密钥”。利用该密钥可渗透至Tving运营环境。其间,攻击者发现可访问用户信息数据库的访问信息(账号、密码)未加密、以明文形式存储,遂一并窃取。
攻击者于5月30日滥用数据库访问信息和运营环境访问密钥,接入用户数据库并试图查询和窃取信息,但Tving发现服务器工作负载急剧上升后阻断相关操作,攻击未能得逞。于是,攻击者次日利用拥有虚拟服务器创建权限的运营环境访问密钥,在内部创建虚拟服务器,并以此为通道窃取用户信息。
首名攻击者身份未确认……泄露数据已流向海外
联合调查组表示,尚未确认首名攻击者的身份,也未查明开发环境访问密钥经何种过程遭窃。目前警方正在调查针对Tving的攻击者。联合调查组还补充称,泄露的用户数据已流向海外。
联合调查组认为,Tving未妥善管理访问密钥,因而暴露于攻击风险之中。该公司将用于访问开发及运营环境的访问密钥直接暴露在源代码中,或未加密便以明文形式存储。此外,还确认员工曾通过内部即时通讯工具与他人共享这些密钥,并且所有开发人员均被授予访问全部开发项目的权限。
调查还显示,Tving在2024年模拟黑客攻击中发现开发及运营环境访问密钥暴露于源代码内部的漏洞,却未予改进。
联合调查组表示,Tving未能建立完善的攻击行为探测与应对体系,也未制定用于管控异常访问的网络及系统访问控制政策。联合调查组称,专职信息安全人员也仅约4人,存在人力不足的问题。科学技术信息通信部信息保护网络政策官Lim Jeonggyu表示:“信息安全专职人员的配置,将与人员规模相近、所属行业类似的企业进行比较后,再经协商和审议确定。”
网络入侵事件发生后的报告也超过法定期限。根据信息通信网络法,发现网络入侵事件后应在24小时内向科学技术信息通信部或韩国互联网振兴院报告,但Tving在发现事件超过24小时后才向韩国互联网振兴院报告。科学技术信息通信部计划据此处以罚款。
科学技术信息通信部计划根据此次联合调查组的调查结果,要求Tving提交再发防范措施的落实计划。之后将检查Tving是否履行,并对需完善的事项责令整改。
另一方面,Tving计划于当天下午举行有关网络入侵事件的正式道歉与说明会,说明其针对个人信息泄露事件的官方立场及客户补偿方案。Tving首席执行官Choi Juhui及主要管理层将出席,就个人信息泄露事件正式道歉,并公布今后加强信息安全的计划,同时还将发布具体的客户补偿方案。
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。