La plataforma surcoreana de televisión por internet (OTT) TVING ha sufrido un ciberataque sin precedentes en el que se han filtrado las 39,54 millones de cuentas de sus usuarios y sus principales activos tecnológicos. El incidente, provocado por la negligencia de dejar expuestas las «claves de acceso» sin siquiera cifrarlas, se agravó por la tardanza en la respuesta posterior, lo que aboca a la empresa a una multa de hasta 30 millones de wones. El Ministerio de Ciencia y Tecnologías de la Información y las Comunicaciones (MSIT) presentó oficialmente este miércoles en el Complejo Gubernamental de Seúl los resultados de la investigación, junto con el equipo de inspección conjunto público-privado.

Quedan expuestas todas las cuentas, desde las inactivas hasta las de prueba: un desastre equivalente a una filtración en texto plano
Según el equipo investigador, el incidente provocó la sustracción de los datos de un total de 39,54 millones de cuentas: 22,06 millones de cuentas activas con acceso permitido, 17,37 millones de cuentas inactivas, ya fuera por estar en reposo o por haber sido canceladas, y 1,1 millones de cuentas de prueba. Lim Jung-gyu, director de Políticas de Redes y Seguridad de la Información del MSIT, reconoció durante una sesión informativa la gravedad del caso: «En la práctica, se han filtrado todas las cuentas que tenía TVING».
Los datos expuestos abarcan 20 categorías —70 tipos de información—, empezando por los identificadores y las contraseñas e incluyendo el nombre completo, la fecha de nacimiento, el número de teléfono móvil, la dirección de correo electrónico y la información de conexión (CI). Aunque las contraseñas estaban protegidas mediante cifrado unidireccional y no podían descifrarse, las claves de cifrado de los números de teléfono y las direcciones de correo electrónico se filtraron por completo, lo que causó un daño crítico equivalente a una «exposición en texto plano». Además, los atacantes se apoderaron íntegramente de los activos tecnológicos esenciales de 361 proyectos de desarrollo, con un volumen de 30,35 GB, que incluían el algoritmo de recomendación de contenidos personalizado para los usuarios y el sistema de gestión de pagos.

«Hardcoding» sin protección en el código fuente: un colapso de seguridad anunciado
El atacante utilizó entre el 29 y el 31 de mayo las «claves de acceso al entorno de desarrollo» de un desarrollador, que había sustraído previamente, y consiguió extraer los proyectos. El problema se agravó al descubrirse otras 43 «claves de acceso al entorno de producción» almacenadas sin protección dentro del código fuente, lo que permitió penetrar también en el entorno operativo basado en Amazon Web Services (AWS).
La investigación concluyó que el «sistema de gestión de la seguridad» de TVING presentaba deficiencias generalizadas. La empresa dejó expuestas directamente en el código fuente las claves de acceso al entorno de producción, sin separarlas, mediante el denominado método de «hardcoding». La información de acceso a la base de datos (BD) también permanecía almacenada en texto plano. La falta de diligencia fue especialmente grave porque la propia empresa había detectado esta vulnerabilidad en una prueba de intrusión realizada en 2024 y no adoptó ninguna medida correctora, lo que amplificó el daño.
![TVING [Imagen cedida por TVING. Prohibida la reventa y el uso de la base de datos]](https://cdn.www.cineplay.co.kr/w900/q75/article-images/2026-09-03/f64addb1-de77-46ed-9f35-0156d6d7ab2d.jpg)
Respuesta tardía, más allá del plazo legal: las autoridades sancionan y la policía intensifica la investigación
La identidad del autor del ataque inicial sigue sin esclarecerse. La policía, que solo ha encontrado indicios de que la información sustraída pudo transferirse a cuentas en el extranjero, concentra sus pesquisas en esa línea.
La respuesta de TVING tras el incidente también ha quedado bajo escrutinio. La Ley de Redes de Información y Comunicaciones obliga a informar a las autoridades competentes en un plazo de 24 horas desde que se tiene conocimiento de un ciberataque, pero la empresa se demoró y presentó una «notificación tardía». Por ello, el MSIT prevé imponerle una «multa administrativa» de hasta 30 millones de wones conforme a la legislación aplicable.
El Gobierno ha exigido a TVING un plan para evitar que el incidente se repita, basado en establecer un sistema estricto de gestión de claves y control de los permisos de acceso, así como en ampliar considerablemente la plantilla dedicada a la protección de la información. Las autoridades tienen previsto iniciar en enero del próximo año una inspección exhaustiva del cumplimiento de estas medidas.
#TVING #TVING #FiltraciónDeDatos #DataBreach #LimJungGyu #LimJungGyu #MSIT #MSIT #Hardcoding #Hardcoding #Ciberseguridad

댓글 (0)
댓글 작성
댓글을 작성하려면 로그인이 필요합니다.
로그인하기