鉅亨網編譯劉祥航 綜合報導
南韓科學技術情報通信部周四(3日)公布調查結果,指影音串流(OTT)平台Tving發生大規模駭客入侵與個資外洩事件。經政府與民間聯合調查小組歷時3個月的調查,確認共有高達3,954萬個用戶帳號(含重複註冊)及361項核心技術專案(包括推薦與搜尋演算法、會員管理與付款系統之開發原始碼,共約30.35 GB)遭到竊取。
調查小組指出,此次事件起因於極度鬆散的金鑰管理。駭客先是竊取了某位開發人員的「開發環境」存取金鑰進入系統,下載核心原始碼後,取得其中寫死(Hard-coded)且未加密的「營運環境」金鑰。更嚴重的是,營運環境內部的用戶資料庫帳密也是以明文儲存,使得駭客得以長驅直入。
對此,科學技術情報通信部資訊安全與網路政策局長林貞圭(Lim Jeong-gyu)在簡報中表示,調查團隊目前尚未確認攻擊者的具體身分,但查出被盜取的資料已被轉移至海外帳戶,後續將透過警方調查,期能追查出攻擊發動的國家。
駭客曾於5月30日首度嘗試竊取資料,當時造成伺服器CPU使用率飆升至100%而觸發異常警報,隨即遭到Tving阻斷。然而,駭客於隔日捲土重來,將CPU使用率控制在10%以內規避偵測,並利用虛擬伺服器作為通道,在順利外洩資料後將其刪除。
調查小組警告,外洩的個資包含姓名、生日、電話、電子郵件以及多達1,904萬個「連繫資訊(CI)」等。駭客可能藉此分析原始碼以尋找漏洞發動後續攻擊,或將個資用於簡訊詐騙及語音詐騙等犯罪行為。
此案暴露出Tving內部資安管理的嚴重疏漏。在265名員工(含149名開發者)中,Tving僅編制4名專職資安人員。此外,公司曾於2024年的內部模擬駭客攻擊中發現金鑰寫死漏洞,卻未採取任何改善措施。
上一篇
下一篇
