Toss称“并非遭直接黑客攻击”
“黑客经由商户从Toss窃取支付信息”
是否履行《电子金融交易法》安全保障义务成焦点
会否成为放宽网络隔离监管对象遴选的变数

正在检查国内电子支付代办(PG)企业Toss Payments(Toss)信用卡支付信息泄露事件的金融监督院,将重点核查其是否遵守《电子金融交易法》规定的“确保安全义务”。尽管Toss Payments强调并非遭到直接黑客攻击,但实际支付信息从Toss一方流出,金融监管部门计划在检查后如确认存在违法行为,将追究其管理责任。


综合10日金融监管部门及金融业内消息,近期对国内PG企业和公共机构等发动多起同步攻击的一名中国黑客,先攻击Toss Payments的商户获取认证信息,随后利用这些信息访问Toss Payments,并从该公司窃取支付信息。


一名熟悉金融监管部门情况的人士表示:“黑客访问Toss Payments的过程中,拦截机制未能正常发挥作用,管理方面也存在不足。若在接获黑客入侵举报后未采取后续措施,事态可能进一步扩大。”


Toss Payments表示,其系统并未遭受直接黑客攻击。该公司解释称,商户网站上用于支付对接的认证信息,即对接密钥遭到暴露,第三方利用该信息查询了相关商户的支付记录。该公司还称,未发现有人利用其系统漏洞入侵的迹象。


但金融监管部门认为,不能仅因最初攻击目标是商户,便排除Toss Payments的责任。即使黑客使用的是从商户窃取的认证信息,但实际支付信息从Toss Payments流出,因此其用于探测和拦截此类行为的安全体系是否正常运作,也预计将成为重点核查对象。


多名金融监督院相关人士表示:“将通过检查确认实际入侵路径、信息泄露范围等事实关系,并核查是否违反《电子金融交易法》等相关法规。”


核心争议在于《电子金融交易法》第21条规定的确保安全义务,即金融公司等必须尽到必要注意义务,确保电子金融交易得到安全处理。关键在于,黑客先攻击商户、再从Toss Payments窃取支付信息的过程中,该公司是否已尽到善良管理人的注意义务。


鉴于支付信息已实际泄露,是否承担《信用信息法》规定的责任也可能一并受到审查。一名法律界人士认为:“如果信用卡支付信息因黑客攻击而泄露,是否妥善履行《信用信息法》规定的保护个人信用信息安全措施义务,也可能成为争议焦点。”


“先攻破商户再从Toss窃取信息”……金融监督院审查Toss在《电子金融交易法》下的管理义务 View original image

不过,公司方面解释称,Toss Payments泄露的信息范围和规模较同时遭攻击的另一家PG企业Coam Payments更为有限。Toss Payments前一天通过新闻稿表示,本次事件中被查询的支付信息共4131笔,涉及信息主体2671人。被查询的支付记录包括购买者姓名、经掩码处理的卡号及批准编号等,但不包括卡片密码、有效期、卡片安全码等完成支付所需的信息,因此不存在盗刷可能性。与Coam Payments泄露远多于此的支付信息不同,Toss Payments的信息泄露规模仅为数千笔,且泄露信息的敏感性相对较低,有观点认为这可能在实施制裁时作为酌情因素。


但金融监管部门内部对于Toss Payments在事故发生后强调“并未遭到直接黑客攻击”的做法,似乎存在不满情绪。有关方面认为,即便认证信息最初从商户处泄露,Toss一方也应充分认识到自身信息保护责任之重。实际支付信息从Toss Payments流出,同样是问题所在。


一名金融业人士称:“据了解,金融监督院在7日至8日进行现场检查后,于9日起转为正式检查,是因为已确认存在违反法规的可能性。Toss起步于金融科技,正不断扩大金融业务领域,因此监管部门内部认为,Toss也应严肃认识并承担安全事故责任。”


“先攻破商户再从Toss窃取信息”……金融监督院审查Toss在《电子金融交易法》下的管理义务 View original image

还有观点认为,此次事故可能成为金融监管部门推进放宽网络隔离监管过程中影响Toss的变量。金融监管部门正推进放宽网络隔离监管,例如仅出于安全目的允许使用外部人工智能和服务型应用软件,并计划将适用对象扩大至第二金融圈及电子金融业者等。到年底,监管部门还计划针对安全和人工智能应用能力突出的金融公司,全面解除网络隔离监管。鉴于Toss旗下公司发生安全事故,有分析指出,此次事件未来可能在网络隔离监管放宽对象的遴选过程中成为扣分因素。



另一方面,与Toss Payments一同因本次黑客事件被列为检查对象的Coam Payments,预计其处理、保存支付信息的经过及合法性将成为争议焦点。据悉,Coam Payments并非合格PG企业,因此无权持有银行卡信息。本次事故泄露了卡号、有效期及密码前两位等敏感支付信息,金融监管部门计划广泛核查该公司持有相关信息的经过和管理体系,并审查其是否违反《专门信用金融业法》《信用信息法》等相关法规。


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。