TVING3954万个账户遭泄露…最多20项信息外泄
已注销、休眠账户也遭泄露……包括用户ID、密码、关联信息、联系方式、出生日期等
TVING内部开发项目及源代码也遭泄露
“疏于管理开发及运营环境访问密钥”
今年6月发生的在线视频服务(OTT)TVING个人信息泄露事件中,泄露账户数量被发现达约3900万个。泄露的个人信息包括姓名、联系方式、电子邮箱、关联信息(CI)等,每个账户最多涉及20项(70类)信息。
科学技术信息通信部3日公布了民官联合调查组针对TVING个人信息泄露事件的上述调查结果。
调查结果显示,此次泄露的账户总数达3954万个(含重复账户)。按账户类型划分,可登录的活跃账户为2206万个,休眠账户850万个,已注销账户887万个,测试账户11万个等。按注册方式划分,TVING自主注册账户为726万个,CJ ONE综合会员账户863万个,通过社交媒体快捷注册的账户2247万个等。
调查显示,事故泄露的信息最多涉及20项,包括▲用户标识▲密码(单向加密)▲CJ ONE综合用户标识▲姓名▲手机号码▲电子邮箱地址▲出生日期▲关联信息(CI)▲重复注册确认信息(DI)等。CI是用于识别个人的唯一数值,在身份验证过程中作为居民登记号码的替代信息收集。联合调查组说明,泄露信息中的密码处于加密状态,无法被解密为明文。
此次安全事件还导致TVING的开发项目泄露。联合调查组确认,攻击者窃取了TVING系统内部全部361个包含源代码的开发项目。泄露的开发数据总量达30.35GB。开发项目包含用户个性化内容推荐及搜索算法、用户管理和认证体系、支付管理、付费服务运营等技术资产。
调查组表示,此次泄露事件是由于攻击者盗取TVING开发人员使用的“开发环境访问密钥”并渗透至系统内部而发生。攻击者盗取开发人员持有的开发环境访问密钥,窃取了全部361个开发项目。
此后,攻击者还盗取了泄露开发项目源代码中保存的“生产环境访问密钥”,以及可访问用户信息数据库的登录信息(用户标识和密码)。攻击者滥用由此获取的生产环境访问密钥和登录信息,窃取了用户信息。
联合调查组认为,TVING未妥善管理访问密钥,因而暴露于攻击风险之中。此外,TVING在2024年的模拟黑客攻击测试中已发现开发和生产环境访问密钥暴露在源代码内部的漏洞,但未予以改进。
联合调查组认为,TVING未建立完善的攻击行为检测与应对体系,也未制定用于控制异常访问的网络及系统访问控制政策。联合调查组称,其信息安全专职人员也仅约4人,存在能力局限。
安全事件发生后的申报也超过法定时限。根据信息通信网络法,企业在获悉安全事件后24小时内须向科学技术信息通信部或韩国互联网与安全局申报,但TVING在获悉事件超过24小时后才向韩国互联网与安全局申报。科学技术信息通信部决定对此处以行政罚款。
科学技术信息通信部计划根据此次联合调查组的调查结果,要求TVING提交落实防止再次发生措施的执行计划。此后将检查TVING是否落实,并对需要补充完善的事项责令整改。
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。