已注销及休眠账户也遭泄露
身份证号、密码、联系方式、出生日期等被窃取
TVING内部开发项目及源代码也遭泄露
“疏于管理开发及运营环境访问密钥”

科学技术信息通信部3日在首尔政府大楼发布民官联合调查组对TVING侵害事故的调查结果。科学技术信息通信部信息保护网络政策官Im Jeonggyu正在发布调查结果。2026.9.3 韩联社供图

科学技术信息通信部3日在首尔政府大楼发布民官联合调查组对TVING侵害事故的调查结果。科学技术信息通信部信息保护网络政策官Im Jeonggyu正在发布调查结果。2026.9.3 韩联社供图

View original image

今年6月,在线视频服务(OTT)平台TVING发生个人信息泄露事件,当时约3954万个账户及包括源代码在内的361项技术资产遭泄露。由于TVING疏于管理开发人员使用的访问密钥,攻击者获得了全体用户个人信息、开发项目等核心数据。


科学技术信息通信部3日公布了民官联合调查团针对TVING个人信息泄露安全事件的上述调查结果。


此次事件始于5月30日TVING数据库服务器出现系统过载异常迹象。TVING发现外部人员未经授权访问内部服务器并查询用户信息后,向韩国互联网振兴院申报了安全事件。此后,科学技术信息通信部于6月2日组建民官联合调查团,并启动正式调查。


调查确认,遭泄露账户共计3954万个,即TVING全部会员账户均已泄露。由于同一人可拥有多个账户,该数字包含重复账户。有人最多拥有13个账户。按账户类型划分,可登录的活跃账户为2206万个,休眠账户850万个,已注销账户887万个,测试账户11万个。

TVING内部访问密钥被窃、信息流向海外……每人获价值2万韩元补偿(更新2) View original image

泄露信息最多涉及20个项目、70类,包括▲ID▲密码▲CJ One统一ID▲姓名▲手机号码▲电子邮箱地址▲出生日期▲关联信息(CI)▲重复注册确认信息(DI)等。CI是用于识别个人的唯一值,在实名认证过程中代替居民登记号码收集。


联合调查团说明,泄露的密码处于加密状态,无法还原为明文。不过,手机号码、电子邮箱地址等其他信息即使部分以加密状态泄露,由于加密密钥一并泄露,仍可被解密。


按账户划分,持有CI的账户泄露信息更多。经过实名认证并持有CI的1904万个账户,平均泄露11.1项信息;未经该流程、未持有CI的2040万个账户,平均泄露4.6项信息。


此次安全事件中,TVING正在推进的361个开发项目的全部数据也遭泄露,数据总量达30.35吉字节(GB)。

黑客窃取开发环境访问密钥……信息毫无防护地被盗取

TVING内部访问密钥被窃、信息流向海外……每人获价值2万韩元补偿(更新2) View original image

联合调查团表示,此次泄露事件是攻击者窃取TVING开发人员使用的“开发环境访问密钥”并侵入系统内部所致。攻击者窃取开发人员持有的开发环境访问密钥后,首先盗取了开发项目。


此后,攻击者还获取了泄露开发项目源代码中保存的“运营环境访问密钥”。利用该密钥可侵入TVING运营环境。在此过程中,攻击者发现可访问用户信息数据库的登录信息(ID和密码)未经加密、以明文形式保存,遂一并窃取。


攻击者于5月30日滥用数据库登录信息和运营环境访问密钥,试图访问用户数据库并查询、窃取信息,但TVING发现服务器工作负载骤增后阻断了相关操作,攻击未能得逞。于是,攻击者次日利用拥有虚拟服务器创建权限的运营环境访问密钥,在内部创建虚拟服务器,并以此为通道窃取用户信息。


首名攻击者尚未确认……泄露数据已流向海外


联合调查团表示,尚未确认首名攻击者身份,以及开发环境访问密钥是经何种过程被窃取的。目前警方正在调查针对TVING的攻击者。此外,联合调查团补充称,泄露的用户数据已流向海外。


联合调查团认定,TVING未妥善管理访问密钥,因而暴露于攻击风险之中。该公司将用于访问开发和运营环境的密钥直接暴露在源代码中,或未经加密以明文保存。此外,还确认员工曾通过公司内部即时通讯工具与他人共享这些密钥,且公司向所有开发人员授予了访问全部开发项目的权限。


此外,TVING在2024年模拟黑客攻击中发现开发及运营环境访问密钥暴露于源代码内部的漏洞,但未予改善。


联合调查团表示,TVING未建立完善的攻击行为监测与应对体系,也未制定用于管控异常访问的网络及系统访问控制政策。联合调查团指出,其信息保护专职人员也仅约4人,存在局限性。科学技术信息通信部信息保护网络政策官Lim Jeonggyu表示:“信息保护专职人员数量将与拥有相近人员规模的同类行业企业进行比较,并经协商和审查后确定。”


安全事件发生后的申报也超过法定时限。根据信息通信网法,企业在知悉安全事件后24小时内须向科学技术信息通信部或韩国互联网振兴院申报,但TVING在知悉事件超过24小时后才向韩国互联网振兴院申报。科学技术信息通信部计划据此处以罚款。


科学技术信息通信部计划以此次联合调查团调查结果为基础,要求TVING提交根据防止再次发生对策制定的履行计划。此后将检查TVING的履行情况,并对需要补充的事项责令整改。


信息保护投资将扩大至此前5年的4倍

包括Choi Juhui在内的TVING高管3日在首尔中区一家酒店就个人信息泄露事件致歉。2026.9.3 韩联社供图

包括Choi Juhui在内的TVING高管3日在首尔中区一家酒店就个人信息泄露事件致歉。2026.9.3 韩联社供图

View original image

TVING就个人信息泄露事件正式致歉,并决定到2030年将信息保护投资扩大至此前5年的4倍。客户补偿方案包括提供安心保险,针对网络金融诈骗等每人最高赔偿300万韩元,并提供价值5000韩元的TVING积分等。


TVING当天下午在首尔光化门Koreana酒店举行网络安全事件说明会,正式致歉并公布上述信息安全投资计划及客户补偿方案。


TVING首席执行官Choi Juhui表示:“我们虚心接受民官联合调查团的调查结果,并对本次安全事件给各位客户带来担忧和不安表示诚挚歉意。”她接着称:“我们将负责任地落实防止再次发生的对策,以恢复客户信任。”


TVING将以个人信息泄露事件为契机,全面重建安全体系。公司将扩大信息保护投资和安全人员规模,并着手重构基于零信任的安全体系;同时计划重建组织治理与安全文化,并通过外部合作强化专业能力。


提供防黑客攻击和钓鱼诈骗安心保险……发放TVING积分等

Choi Juhui,Tving首席执行官3日在首尔中区一家酒店就个人信息泄露事故致歉。2026年9月3日,韩联社供图

Choi Juhui,Tving首席执行官3日在首尔中区一家酒店就个人信息泄露事故致歉。2026年9月3日,韩联社供图

View original image

为恢复客户信任并防止进一步损失,TVING将提供由▲防黑客攻击和钓鱼诈骗安心保险▲升级至高级观看环境▲TVING积分▲娱乐优惠券构成的补偿方案。

安心保险提供期限为1年,不仅赔偿因黑客攻击和钓鱼诈骗引发的网络金融诈骗,还覆盖网络购物平台诈骗及个人间直接交易诈骗,每人最高赔偿300万韩元。此外,客户无需另行申请,即可自动升级至高级观看环境。


TVING将发放价值5000韩元、可用于单独购买最新电影等内容的TVING积分,并提供娱乐优惠券,客户可在Wave广告支持型点播视频服务1个月套餐(5500韩元)和CGV三种组合套餐5000韩元折扣券中任选其一。


补偿方案将于7日至30日接受申请,并自下月6日起适用。详细内容及申请方式可通过TVING官方应用程序和官网公告确认。


韩联社供图

韩联社供图

View original image

Choi Juhui:“所有已注销及休眠状态客户均可获得补偿”

TVING估算,补偿方案的人均价值约为2万韩元。针对记者关于此次泄露事件造成的财务负担的提问,TVING表示:“对于剔除重复后公司自行估算的1950万名客户,实际按每人2万韩元的补偿金额执行存在困难。补偿方案中既包括须以现金形式承担的部分,也包括须按成本承担的部分,且以套餐形式适用,每项选择的构成也不同,因此不宜作出统一估算。”



Choi表示:“TVING作为韩国本土OTT平台成长过程中,因个人信息泄露事件产生财务负担,作为首席执行官我深感遗憾和抱歉。我认为,让客户重新信任并享受TVING的最大影响力在于内容。我们将进一步加大内容投资,谋求全球扩张。”


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。

不容错过的热点