Официальное подтверждение утечки 33,67 млн единиц личной информации
«Крупнейший инцидент с нарушением прав на платформе электронной коммерции в Корее»
Также раскрыты обстоятельства 140 миллионов запросов на адрес доставки
Фото = Yonhap News Выяснилось, что крупномасштабный инцидент с утечкой личной информации, произошедший в Coupang, был вызван плохим базовым управлением безопасностью, таким как управление ключами безопасности и система аутентификации пользователей. Утекло не только 33,67 миллиона единиц личной информации, но также было подтверждено, что было собрано большое количество конфиденциальной пользовательской информации, например, просмотр страницы списка адресов доставки 140 миллионов раз.
Министерство науки и информационных технологий объявило 10 числа о результатах расследования совместной государственно-частной следственной группы и заявило, что эта авария была вызвана сочетанием уязвимостей в системе аутентификации, плохим управлением ключами подписи и недостаточной реакцией на инцидент.

Директор Чхве У Хёк объявляет результаты расследования совместной государственно-частной следственной группы Coupang. Согласно расследованию репортера Янг-э Ли, злоумышленник воспользовался уязвимостью в системе аутентификации пользователей Coupang для доступа к учетным записям пользователей без обычного процесса входа в систему. Сервер шлюза Coupang должен проверить тип «электронного пропуска», выданного после входа в систему, но было обнаружено, что не было достаточного количества процедур для проверки на подделку или изменение. Злоумышленник подделал пропуск с использованием ключа подписи, полученного в процессе работы, и смог получить несанкционированный доступ к сервису на длительный период времени.
Масштаб ущерба также оказался намного больше, чем первоначально предполагалось. Купанг заявил, что на момент первоначального отчета произошла утечка около 4500 данных об учетных записях, но в результате анализа следственной группы было подтверждено, что со страницы «Редактирование моей информации» произошла утечка около 33,67 миллиона единиц информации, включая имена и адреса электронной почты. Кроме того, страница со списком адресов доставки была просмотрена более 140 миллионов раз, а пользовательская информация была просмотрена от десятков до сотен тысяч раз на странице изменения адреса доставки и странице списка заказов соответственно. Окончательный масштаб утечки персональной информации будет подтвержден отдельно Комитетом по защите персональной информации.
Выяснилось, что нападение продолжалось около семи месяцев с апреля по ноябрь этого года. Было подтверждено, что злоумышленник собрал большой объем информации с помощью инструментов автоматического сканирования веб-страниц и более 2000 IP-адресов, а также имел возможность передавать некоторую информацию на зарубежный облачный сервер.
В качестве основных причин инцидента следственная группа указала на лазейки в структуре аутентификации и неспособность управлять ключами подписи. Ключ подписи хранился на компьютере разработчика, а система управления историей выдачи и использования была неадекватной, что затрудняло определение того, использовался ли он для целей, отличных от его прямого назначения. В частности, несмотря на то, что злоумышленник был разработчиком системы аутентификации, в качестве серьезной проблемы было указано и то, что он не сразу заменил ключ подписи после ухода из компании. По оценкам, в индустрии безопасности в значительной степени виновато плохое управление, поскольку хранение ключей, разделение полномочий и периодическая замена являются основными принципами безопасности.
Кроме того, были выявлены недостатки в общей системе управления защитой информации, такие как неспособность обнаружить аномальное поведение при доступе и трудности с оценкой размера ущерба из-за несоответствия стандартов хранения журналов. Еще одна проблема заключалась в том, что, хотя уязвимости были обнаружены путем имитации взлома, никаких фундаментальных улучшений сделано не было.
Нарушения законодательства были подтверждены и в ходе ликвидации последствий аварии. Coupang нарушил правило сообщать о нарушении в течение 24 часов после того, как узнал о нем, и был оштрафован за задержку сообщения. Кроме того, даже после распоряжения правительства о сохранении данных некоторые записи доступа к веб-сайтам и приложениям были удалены, что привело к запросу о проведении расследования.
Министерство науки и информационных технологий планирует потребовать от Coupang представить план реализации для предотвращения повторения в течение этого месяца и проверить, реализуется ли он с марта по май. Если в результате проверки будут выявлены какие-либо вопросы, требующие дополнительных мер, будут предприняты корректирующие действия. Полиция и Комиссия по защите личной информации также проводят отдельные расследования.
Репортер Ли Ён Э [email protected]
#Утечка #информации #миллиона #Coupang #Адрес #доставки #просмотрено #миллионов #раз
Продолжение темы

