[E-DailyAn Yu-ri 记者] 发生个人信息泄露事故的GS Retail(007070)因违反《个人信息保护法》,被处以128亿3600万韩元的罚款。
个人信息保护委员会委员长宋京熙于26日(周三)在首尔政府综合大楼举行的第17次全体会议上敲响议事槌。(照片来源:个人信息保护委员会)
个人信息保护委员会26日召开第17次全体会议,宣布对GS零售、Enrise和SK电信等3家企业处以总计129亿5444万韩元的罚款及1020万韩元的行政罚款。会议还表决通过了要求制定防止再次发生对策等整改命令,并决定公布处罚结果。
GS零售被处以128亿3600万韩元的罚款和300万韩元的行政罚款。
一名身份不明的黑客于2024年6月至今年2月期间,对GS Shop和GS25网站实施了凭证填充攻击。凭证填充是一种利用预先获取的用户名和密码进行无差别尝试登录的攻击方式。
黑客登录成功后,访问了会员信息修改页面。在此过程中,共泄露了158万1025名GS Shop会员和7万9128名GS25会员等共计166万153人的个人信息。泄露的信息包括姓名、性别、出生日期、联系方式、地址、电子邮箱等。
根据个人信息保护委员会的调查结果,GS零售公司未制定相关措施,无法检测并阻止来自同一IP地址在短时间内的大规模登录尝试。该公司甚至未能察觉登录尝试和失败次数激增这一异常迹象,导致个人信息泄露持续了较长时间。
GS零售于今年1月4日首次察觉GS25发生的泄露事件。但直到2月才进一步发现GS Shop也正遭受同样的攻击。因此,自首次察觉事故后的1月4日至2月13日期间,个人信息泄露持续发生。调查显示,用于攻击GS25的IP地址中,有327个也被用于攻击GS Shop。
调查还指出,事发时公司未设立个人信息保护专责组织。此外,由于安全运营体系存在双轨制等问题,个人信息保护组织的构建和运营也存在不足。
调查显示,GS零售在首次通报泄露事件后的调查过程中,虽追加确认了1599名受影响人员,但因无正当理由,通知时间超过了法定时限72小时。
个人信息保护委员会命令GS零售在其官网上公布处罚事实。同时要求其制定安全政策,通过分析服务访问量和访问模式来识别异常访问。此外,还下达了整改命令,要求其配置个人信息保护专职人员,明确个人信息保护负责人(CPO)的权限和职责,全面改善治理体系。
GS零售方面表示:“对于此次个人信息泄露事故给各位带来的担忧,我们再次致以歉意”,并称“事故发生后,本公司已全面检查了安全系统和管理体系,并加强了信息保护水平”。 GS零售随后强调:“我们组建了由主要高管和外部专家参与的‘信息安全对策委员会’,以提升安全应对体系;同时,秉持‘客户至上’的理念,将全公司范围内的个人信息保护列为主要经营任务,并持续通过员工培训及完善内部管理体系等措施,致力于防止此类事件再次发生。”
运营约会应用WIPPY的Enrise公司被处以1亿1844万韩元的罚款和360万韩元的行政罚款。 2023年3月,黑客利用身份认证漏洞,试图使用1万6803个手机号码登录。其中,736个账户的昵称、性别、个人头像、出生日期、学历、职业等个人信息遭到泄露。
调查显示,恩莱兹疏于对身份认证漏洞的检查和处理,且未拦截来自同一IP地址的过度访问。
SK电信因此前运营的元宇宙平台“Ifland”被处以360万韩元罚款并收到整改命令。受SK电信委托负责Ifland活动运营的Atoz公司则被处以警告处分。
由于AtoZ制作的活动网站的管理员页面被搜索引擎收录,导致1140人的姓名和手机号码泄露。AtoZ未对管理员页面实施IP限制等访问控制措施。SK电信当时在超过法定时限24小时后才通报并报告了个人信息泄露事实。
个人信息委员会表示:“在运营个人信息处理系统时,必须遵守限制未经授权访问、定期检查漏洞等基本原则”,并指出:“一旦发生泄露事故,必须在72小时内进行报告和通知,以便信息主体能够迅速应对。”
GS零售被处以128亿3600万韩元的罚款和300万韩元的行政罚款。
一名身份不明的黑客于2024年6月至今年2月期间,对GS Shop和GS25网站实施了凭证填充攻击。凭证填充是一种利用预先获取的用户名和密码进行无差别尝试登录的攻击方式。
黑客登录成功后,访问了会员信息修改页面。在此过程中,共泄露了158万1025名GS Shop会员和7万9128名GS25会员等共计166万153人的个人信息。泄露的信息包括姓名、性别、出生日期、联系方式、地址、电子邮箱等。
根据个人信息保护委员会的调查结果,GS零售公司未制定相关措施,无法检测并阻止来自同一IP地址在短时间内的大规模登录尝试。该公司甚至未能察觉登录尝试和失败次数激增这一异常迹象,导致个人信息泄露持续了较长时间。
GS零售于今年1月4日首次察觉GS25发生的泄露事件。但直到2月才进一步发现GS Shop也正遭受同样的攻击。因此,自首次察觉事故后的1月4日至2月13日期间,个人信息泄露持续发生。调查显示,用于攻击GS25的IP地址中,有327个也被用于攻击GS Shop。
调查还指出,事发时公司未设立个人信息保护专责组织。此外,由于安全运营体系存在双轨制等问题,个人信息保护组织的构建和运营也存在不足。
调查显示,GS零售在首次通报泄露事件后的调查过程中,虽追加确认了1599名受影响人员,但因无正当理由,通知时间超过了法定时限72小时。
个人信息保护委员会命令GS零售在其官网上公布处罚事实。同时要求其制定安全政策,通过分析服务访问量和访问模式来识别异常访问。此外,还下达了整改命令,要求其配置个人信息保护专职人员,明确个人信息保护负责人(CPO)的权限和职责,全面改善治理体系。
GS零售方面表示:“对于此次个人信息泄露事故给各位带来的担忧,我们再次致以歉意”,并称“事故发生后,本公司已全面检查了安全系统和管理体系,并加强了信息保护水平”。 GS零售随后强调:“我们组建了由主要高管和外部专家参与的‘信息安全对策委员会’,以提升安全应对体系;同时,秉持‘客户至上’的理念,将全公司范围内的个人信息保护列为主要经营任务,并持续通过员工培训及完善内部管理体系等措施,致力于防止此类事件再次发生。”
约会应用“WIPPY”运营商被处以1.1亿韩元罚款……SKT被处以360万韩元罚款
运营约会应用WIPPY的Enrise公司被处以1亿1844万韩元的罚款和360万韩元的行政罚款。 2023年3月,黑客利用身份认证漏洞,试图使用1万6803个手机号码登录。其中,736个账户的昵称、性别、个人头像、出生日期、学历、职业等个人信息遭到泄露。
调查显示,恩莱兹疏于对身份认证漏洞的检查和处理,且未拦截来自同一IP地址的过度访问。
SK电信因此前运营的元宇宙平台“Ifland”被处以360万韩元罚款并收到整改命令。受SK电信委托负责Ifland活动运营的Atoz公司则被处以警告处分。
由于AtoZ制作的活动网站的管理员页面被搜索引擎收录,导致1140人的姓名和手机号码泄露。AtoZ未对管理员页面实施IP限制等访问控制措施。SK电信当时在超过法定时限24小时后才通报并报告了个人信息泄露事实。
个人信息委员会表示:“在运营个人信息处理系统时,必须遵守限制未经授权访问、定期检查漏洞等基本原则”,并指出:“一旦发生泄露事故,必须在72小时内进行报告和通知,以便信息主体能够迅速应对。”