Une fuite de données sans précédent a frappé TVING, l’une des principales plateformes nationales de vidéo à la demande par abonnement (OTT) : les 39,54 millions de comptes de ses utilisateurs ainsi que des actifs technologiques essentiels ont été intégralement exfiltrés. Cette catastrophe, due à une erreur humaine provoquée par des « clés d’accès » conservées sans même être chiffrées, a été aggravée par la lenteur de la réaction de l’entreprise. TVING ne pourra donc pas échapper à une amende administrative pouvant atteindre 30 millions de wons. Le ministère des Sciences et des Technologies de l’information et de la communication a officiellement présenté les résultats de son enquête le 3 septembre au complexe gouvernemental de Séoul, en présence de l’équipe d’enquête conjointe public-privé.

Tous les comptes exposés, des comptes inactifs aux comptes de test : une catastrophe comparable à une fuite en clair
Selon l’équipe d’enquête, la fuite a concerné au total 39,54 millions de comptes : 22,06 millions de comptes actifs permettant la connexion, 17,37 millions de comptes inactifs, désactivés ou clôturés, et 110 000 comptes de test. Im Jeong-gyu, directeur chargé des politiques de sécurité de l’information et des réseaux au ministère des Sciences et des Technologies de l’information et de la communication, a reconnu la gravité de la situation lors d’un point presse : « En pratique, tous les comptes détenus par TVING ont été compromis. »
Les données exfiltrées comprennent 20 catégories, soit 70 types d’informations, à commencer par les identifiants et les mots de passe, mais aussi les noms et prénoms, les dates de naissance, les numéros de téléphone portable, les adresses e-mail et les informations de connexion (CI). Les mots de passe, protégés par un chiffrement à sens unique, ne peuvent pas être déchiffrés. En revanche, les numéros de téléphone portable et les adresses e-mail ont subi une fuite critique, la « clé de chiffrement » ayant été intégralement dérobée, ce qui revient à une « exposition en clair ». Les pirates ont également dérobé 361 projets de développement, représentant 30,35 Go, contenant des actifs technologiques essentiels, notamment l’algorithme de recommandation de contenus personnalisés et le système de gestion des paiements.

Le « hardcoding » du code source, sans aucune dissimulation : l’effondrement de la sécurité était prévisible
L’attaquant a exploité, du 29 au 31 mai, les « clés d’accès à l’environnement de développement » d’un développeur, préalablement dérobées, pour extraire les projets. Plus grave encore, l’enquête a mis au jour 43 « clés d’accès à l’environnement de production » stockées sans protection dans le code source, ce qui a permis de pénétrer jusque dans l’environnement opérationnel fondé sur Amazon Web Services (AWS).
L’enquête a révélé que le « système de gestion de la sécurité » de TVING était entièrement défaillant. L’entreprise avait laissé les clés d’accès à l’environnement de production directement exposées dans le code source, selon une méthode dite de « hardcoding », au lieu de les isoler. Les informations de connexion à la base de données (DB) étaient elles aussi stockées en clair. Plus grave, TVING n’avait pris aucune mesure corrective après avoir découvert cette vulnérabilité lors d’un test d’intrusion interne en 2024, une négligence qui a aggravé l’ampleur des dégâts.
![TVING [Fourni par TVING. Revente et utilisation dans des bases de données interdites]](https://cdn.www.cineplay.co.kr/w900/q75/article-images/2026-09-03/f64addb1-de77-46ed-9f35-0156d6d7ab2d.jpg)
Une réaction tardive au-delà du délai légal : sanctions des autorités et enquête policière s’intensifient
L’identité de l’auteur initial de l’attaque reste inconnue. La police mène une enquête approfondie après avoir établi que les informations volées pourraient avoir été transférées vers des comptes situés à l’étranger.
La réaction de TVING après la découverte de l’incident est également mise en cause. La loi sur les réseaux de communication et la protection de l’information impose de signaler une cyberattaque aux autorités compétentes dans les 24 heures suivant sa détection. TVING a toutefois dépassé ce délai et procédé à un « signalement tardif ». Le ministère des Sciences et des Technologies de l’information et de la communication prévoit donc d’infliger une « amende administrative » pouvant atteindre 30 millions de wons, conformément aux textes en vigueur.
Le gouvernement a demandé à TVING de mettre en place des mesures de prévention de toute récidive, notamment un dispositif rigoureux de gestion des clés et de contrôle des droits d’accès, ainsi qu’un renforcement massif des effectifs consacrés à la protection de l’information. Il lancera à partir de janvier prochain des contrôles approfondis de la mise en œuvre de ces mesures.
#TVING #TVING #FuiteDeDonnées #DataBreach #ImJeongGyu #ImJeongGyu #MinistèreDesSciencesEtDesTechnologiesDeLinformationEtDeLaCommunication #MSIT #Hardcoding #Cybersécurité

댓글 (0)
댓글 작성
댓글을 작성하려면 로그인이 필요합니다.
로그인하기