韓國代表性線上影音服務(OTT)平台「TVING」發生前所未有的資安事件,多達3954萬個使用者帳戶及核心技術資產遭到整批外洩。這起人為疏失源自未經加密便棄置「接取金鑰」,事後處置也一再延宕,恐面臨最高3000萬韓元罰鍰。韓國科學技術情報通信部3日在政府首爾廳舍與民官聯合調查團共同正式公布調查結果。

從停用到測試帳戶全數曝光 明文外洩般的災難
調查團指出,這起事件造成可登入的啟用帳戶2206萬個、停用及註銷狀態的非啟用帳戶1737萬個,以及測試帳戶11萬個,共計3954萬個帳戶資訊外洩。韓國科學技術情報通信部資訊保護網路政策官「林正圭」在簡報中坦言:「實際上,TVING持有的所有帳戶都外洩了。」
外洩項目以使用者名稱和密碼為首,還包括姓名、出生年月日、手機號碼、電子郵件地址、連結資訊(CI)等20個項目、70種資料。密碼採單向加密,無法解密;但手機號碼和電子郵件地址連同「加密金鑰」整批外洩,造成不亞於「明文曝光」的致命打擊。此外,包含個人化內容推薦演算法及付款管理系統的361個開發專案,規模達30.35GB,其核心技術資產也遭到完整竊取。

原始碼內明目張膽「硬編碼」 早已注定的資安崩潰
調查確認,攻擊者利用事先竊取的開發人員「開發環境接取金鑰」,在5月29日至31日期間竊走專案。更嚴重的是,原始碼內還發現43組毫無防護、直接儲存的「營運環境接取金鑰」,使攻擊者進一步突破以亞馬遜網路服務(AWS)為基礎的營運環境。
調查結果顯示,TVING的「資安管理體系」可謂全面失守。公司未將營運環境接取金鑰獨立分離,而是以直接暴露在原始碼中的所謂「硬編碼」方式放置;資料庫(DB)連線資訊也以明文散落其中。尤其在2024年自行進行的模擬駭客攻擊中,TVING已發現相關漏洞,卻未採取任何改善措施,這種掉以輕心進一步擴大了損害。
![TVING[TVING提供。禁止轉售及用於資料庫]](https://cdn.www.cineplay.co.kr/w900/q75/article-images/2026-09-03/f64addb1-de77-46ed-9f35-0156d6d7ab2d.jpg)
延遲處置逾越法定期限 主管機關制裁與警方調查全面展開
目前首名攻擊者的身分仍無從查明,警方僅掌握遭竊資訊疑似流向海外帳戶的跡象,正集中展開調查。
TVING在事件發生後的處置也受到檢視。依《資訊通信網路法》,業者在知悉資安事件後,必須於24小時內向相關主管機關通報;但TVING卻逾期「延遲通報」。對此,韓國科學技術情報通信部將依相關法令處以最高3000萬韓元「罰鍰」。
政府要求TVING建立嚴密的金鑰管理及存取權限控管體系,大幅擴充專責資訊保護人力,並提出防止事件重演的措施;政府預計自明年1月起展開高強度執行情況查核。
#TVING #TVING #資訊外洩 #DataBreach #林正圭 #LimJungGyu #韓國科學技術情報通信部 #MSIT #硬編碼 #Hardcoding #網路安全

댓글 (0)
댓글 작성
댓글을 작성하려면 로그인이 필요합니다.
로그인하기