南韩再爆重大资安事件 影音平台Tving近4000万帐户个资遭窃

南韩科学技术情报通信部周四(3日)公布调查结果,指影音串流(OTT)平台Tving发生大规模骇客入侵与个资外洩事件。经政府与民间联合调查小组历时3个月的调查,确认共有高达3,954万个用户帐号(含重複注册)及361项核心技术专案(包括推荐与搜寻演算法、会员管理与付款系统之开发原始码,共约30.35 GB)遭到窃取。

南韩再爆重大资安事件 影音平台Tving近4000万帐户个资遭窃(图:shutterstock)

调查小组指出,此次事件起因于极度鬆散的金钥管理。骇客先是窃取了某位开发人员的开发环境存取金钥进入系统,下载核心原始码后,取得其中写死(Hard-coded)且未加密的营运环境金钥。更严重的是,营运环境内部的用户资料库帐密也是以明文储存,使得骇客得以长驱直入。


对此,科学技术情报通信部资讯安全与网路政策局长林贞圭(Lim Jeong-gyu)在简报中表示,调查团队目前尚未确认攻击者的具体身分,但查出被盗取的资料已被转移至海外帐户,后续将透过警方调查,期能追查出攻击发动的国家。

骇客曾于5月30日首度尝试窃取资料,当时造成伺服器CPU使用率飙升至100%而触发异常警报,随即遭到Tving阻断。然而,骇客于隔日捲土重来,将CPU使用率控制在10%以内规避侦测,并利用虚拟伺服器作为通道,在顺利外洩资料后将其删除。

调查小组警告,外洩的个资包含姓名、生日、电话、电子邮件以及多达1,904万个连繫资讯(CI)等。骇客可能藉此分析原始码以寻找漏洞发动后续攻击,或将个资用于简讯诈骗及语音诈骗等犯罪行为。

此案暴露出Tving内部资安管理的严重疏漏。在265名员工(含149名开发者)中,Tving仅编制4名专职资安人员。此外,公司曾于2024年的内部模拟骇客攻击中发现金钥写死漏洞,却未採取任何改善措施。

发布于 2026-09-03 15:46
收藏
1
上一篇:CD 黑胶销售大逆袭 美音乐市场营收年增近 7% 下一篇:没有了