TVING内部访问密钥被窃、信息流向海外……每人获价值2万韩元补偿(更新2)
已注销及休眠账户也遭泄露
身份证号、密码、联系方式、出生日期等被窃取
TVING内部开发项目及源代码也遭泄露
“疏于管理开发及运营环境访问密钥”
科学技术信息通信部3日在首尔政府大楼公布民官联合调查组对Tving安全事件的调查结果。科学技术信息通信部信息保护网络政策官Lim Jeonggyu正在公布调查结果。2026年9月3日,韩联社供图
View original image今年6月,在线视频服务(OTT)TVING发生个人信息泄露事件,当时约3954万个账户及包括源代码在内的361项技术资产被泄露。TVING在开发人员使用的访问密钥管理方面存在疏漏,导致攻击者获取了全体用户的个人信息、开发项目等核心数据。
科学技术信息通信部3日公布了民官联合调查组针对TVING个人信息泄露安全事件的上述调查结果。
此次事件始于5月30日,TVING数据库服务器出现系统负荷异常迹象。TVING发现外部人员未经授权访问内部服务器并查询用户信息后,向韩国互联网振兴院报告了安全事件。此后,科学技术信息通信部于6月2日成立民官联合调查组,正式启动调查。
调查结果显示,泄露账户共计3954万个,确认TVING全部会员账户均已泄露。由于一人可持有多个账户,该数据包含重复账户。个别用户最多持有13个账户。按账户类型划分,可登录的活跃账户为2206万个、休眠账户850万个、已注销账户887万个、测试账户11万个。
泄露信息最多涉及20个项目、共70类,包括▲账号▲密码▲CJ ONE统一账号▲姓名▲手机号码▲电子邮箱地址▲出生日期▲关联信息▲重复注册确认信息等。关联信息是用于识别个人的唯一数值,在身份验证过程中代替居民登记号码收集。
民官联合调查组表示,泄露的密码处于加密状态,无法还原为明文。但手机号码、电子邮箱地址等其他信息即使部分以加密状态泄露,由于加密密钥也一并泄露,仍可被解密。
按账户划分,持有关联信息的账户泄露的信息更多。完成身份验证并持有关联信息的1904万个账户,平均泄露11.1项信息;未经身份验证、未持有关联信息的2040万个账户,平均泄露4.6项信息。
此次安全事件还导致TVING正在推进的361个开发项目全部数据泄露,数据总量达30.35吉字节。
黑客窃取开发环境访问密钥,信息毫无防护地遭窃
民官联合调查组表示,此次泄露事件源于攻击者窃取TVING开发人员使用的“开发环境访问密钥”并渗透至系统内部。攻击者先窃取开发人员持有的开发环境访问密钥,获取了开发项目。
此后,攻击者还获得了泄露开发项目源代码中存储的“运行环境访问密钥”。利用该密钥可渗透TVING运行环境。攻击者在此过程中发现,可访问用户信息数据库的登录信息,即账号和密码,未经加密便以明文形式存储,并将其一并窃取。
攻击者于5月30日滥用数据库登录信息和运行环境访问密钥,试图访问用户数据库并查询、窃取信息,但TVING方面发现服务器工作负荷急剧上升后阻断了相关操作,攻击未能得逞。于是,攻击者次日利用具备虚拟服务器创建权限的运行环境访问密钥,在内部创建虚拟服务器,并以此为通道窃取用户信息。
首名攻击者身份未明,泄露数据流向海外
民官联合调查组表示,尚未确认首名攻击者身份,以及开发环境访问密钥经何种过程被窃取。目前警方正在调查针对TVING的攻击者。民官联合调查组还补充称,泄露的用户数据已流向海外。
民官联合调查组认为,TVING未妥善管理访问密钥,因而暴露于攻击风险之中。用于访问开发和运行环境的访问密钥被直接暴露于源代码内部,或未经加密以明文形式存储。此外,员工还曾通过内部即时通信工具与他人共享这些密钥,并确认所有开发人员均被授予访问全部开发项目的权限。
此外,TVING在2024年模拟黑客攻击中发现开发和运行环境访问密钥暴露于源代码内部的漏洞,但并未加以改进。
民官联合调查组表示,TVING未能完善发现和应对攻击行为的体系,也未制定用于控制异常访问的网络及系统访问控制政策。信息保护专职人员也仅约4人,存在人力不足的局限。科学技术信息通信部信息保护网络政策官Lim Jeonggyu表示:“信息保护专职人员规模将与拥有相近人员规模的同类行业企业进行比较后,经协商和审议确定。”
安全事件发生后的报告也超过法定时限。根据信息通信网络法,发现安全事件后应在24小时内向科学技术信息通信部或韩国互联网振兴院报告,但TVING在发现事件超过24小时后才向韩国互联网振兴院报告。科学技术信息通信部计划据此处以罚款。
科学技术信息通信部计划以此次民官联合调查组的调查结果为基础,要求TVING提交防止再发生措施的落实计划。此后将检查TVING是否履行计划,并对需要补充的事项责令整改。
信息保护投资将扩大至此前5年的4倍
TVING就个人信息泄露事件正式致歉,并决定到2030年将信息保护投资扩大至此前5年的4倍。客户补偿方案包括提供安心保险,最高赔付300万韩元的网络金融诈骗等损失,以及提供价值5000韩元的TVING积分等。
TVING当天下午在首尔光化门高丽亚那酒店举行网络安全事件说明会,正式致歉并公布上述信息安全投资计划及客户补偿方案。
TVING首席执行官Choi Juhui表示:“我们虚心接受民官联合调查组的调查结果,并就此次安全事件给各位客户带来的担忧与不安致以诚挚歉意。”她接着称:“将以负责任的态度落实防止再发生措施,恢复客户信任。”
TVING将以此次个人信息泄露事件为契机,全面重建安全体系。公司将扩大信息保护投资及安全人员规模,并着手重建基于零信任的安全体系,同时重新确立组织治理和安全文化,并计划通过外部合作强化专业能力。
提供防黑客与防钓鱼安心保险,发放TVING积分等
TVING为恢复客户信任并预防进一步损失,将提供由▲防黑客与防钓鱼安心保险▲升级至高级观看环境▲TVING积分▲娱乐优惠券构成的补偿方案。
安心保险提供期限为1年,除黑客攻击和钓鱼引发的网络金融诈骗外,互联网购物平台诈骗及个人间直接交易诈骗也可获得每人最高300万韩元赔付。此外,无须另行申请,用户将自动升级至高级观看环境。
TVING将发放价值5000韩元、可在单独购买最新电影等内容时使用的TVING积分,并提供娱乐优惠券,用户可在Wave广告支持型点播视频服务1个月使用权(5500韩元)和CGV三种套餐5000韩元折扣券中任选其一。
补偿方案将于7日至30日接受申请,并自10月6日起实施。详情及申请方式可在TVING官方应用程序和官网公告中查询。
Choi Juhui:“已注销及休眠状态客户均可获得补偿”
TVING方面估算,补偿方案的人均价值约为2万韩元。针对记者有关此次泄露事件造成的财务负担的提问,TVING表示:“对于自行测算、剔除重复账户后的1950万名客户,实际按每人2万韩元的补偿金额执行存在困难。补偿方案中既包括需以现金形式承担的部分,也包括按成本承担的部分,且各选项构成不同,因此不宜如此计算。”
Choi Juhui表示:“TVING作为韩国本土OTT成长过程中,因个人信息泄露事件产生财务负担,作为首席执行官,我深感遗憾和歉意。我们认为,让客户信赖TVING并再次享受服务的最大影响力在于内容;未来将进一步加强内容投资,谋求全球扩张。”
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。