前情回顾·网络安全合规执法

安全内参9月1日消息,韩国个人信息保护委员会(PIPC,下文简称委员会)周一表示,GS零售(GS Retail)因一起影响166万用户的数据泄露事件,被处以超过128亿韩元(约合人民币6292万元)的罚款。

GS零售是电视购物运营商GS Shop和便利店连锁品牌GS25的运营方,也是韩国十大财阀之一GS Group的子公司。

撞库攻击致使上百万用户数据泄露被罚

委员会在上周三召开全体会议,决定对GS零售处以128.4亿韩元惩戒罚款和300万韩元小额行政罚款,理由是该公司违反了个人信息保护法。

一名身份不明的黑客从2024年6月21日至2025年2月13日期间,对GS Shop网站实施了撞库攻击。从2024年12月26日至2025年1月4日期间,又对GS25网站实施了同类攻击。黑客成功访问了用户账号。

撞库是一种网络攻击手段。黑客会反复输入手中掌握的大量用户名和密码,尝试登录他人账号。

黑客利用被攻破的账号,访问了包含会员个人信息的页面。据报道,他们提取了158万名GS Shop用户和79128名GS25用户的数据。信息包括姓名、性别、出生日期、电话号码、地址和电子邮件地址。

GS零售内部安全措施存在大量不足

委员会调查发现,GS零售没有足够的安全措施,来检测和阻止短时间内来自同一IP地址的大量登录尝试。

该公司也未能及时发现危险信号,包括登录尝试和失败次数的急剧增加。委员会指出,松散的管控导致数据泄露持续了相当长的时间。

GS零售最早于2025年1月4日得知GS25遭遇数据泄露。而公司过了一个多月才发现,GS Shop也正遭受同样的攻击。

在GS25攻击中使用的IP地址共有327个,这些地址也被用来攻击GS Shop。

个人信息保护委员会的调查还发现,GS零售在个人信息保护和运营方面存在缺陷。数据泄露发生时,公司没有专门的个人信息保护团队,安全工作则由不同系统分别负责。

委员会还发现,在其调查期间,GS零售在向受影响用户发出首批通知后,又新确认了1599名受影响者。GS零售在没有正当理由的情况下,未能在72小时内通知这些人。

委员会积极推进执法行动

除了罚款,委员会还要求该公司在网站上公布处分决定。

委员会还要求GS零售加强防范措施,包括部署异常访问检测机制,防止未来再次发生数据泄露。公司还必须配备专门的个人信息安全人员,并明确首席隐私官的权限和职责。

该委员会近期还就另外几起数据泄露事件,公布了罚款、罚金和整改命令,涉及Nrise、SK电讯和AtoZ等公司。

Nrise是约会应用Wippy的运营方。2023年3月,一名黑客试图使用16803个电话号码登录该应用。736个账号的个人信息遭到泄露,包括昵称、性别、头像照片、出生日期、学历和职业。

个人信息保护委员会对Nrise处以1.1844亿韩元罚款和360万韩元罚金,理由是该公司未能充分检查身份验证系统中的漏洞,也未采取措施阻止过多的访问尝试。

AtoZ代SK电讯运营的“ifland”活动网站,其管理员页面从2022年11月21日至2023年1月3日期间暴露在搜索引擎中,导致1140人的姓名和电话号码泄露。

SK电讯因在得知泄露后,未能在24小时内通知用户并上报事件,被处以360万韩元罚款和整改命令。AtoZ则因管理员页面访问控制不足受到警告。

参考资料:https://www.koreajoongangdaily.com/business/gs-retail-fined-128-billion-won-over-data-breach-affecting-166-million-users/12852921

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。