韩国个人信息保护委员会8月31日表示,委员会已于8月26日召开的全体会议上审议通过对GS Retail及另外3家企业的处罚决定,合计罚款129.5444亿韩元、罚金1020万韩元。同时,委员会还责令相关企业制定防止再发措施,并在官网公开处理结果。
除GS Retail外,此次被处罚的还包括运营交友App的Nrise、运营元宇宙服务“ifland”的SK Telecom,以及线上营销服务公司Atoz。个人信息保护委员会表示,这些企业均因在个人信息处理系统访问控制等安全措施上存在问题,导致个人信息泄露。
其中,GS Retail被处以128.36亿韩元罚款和300万韩元罚金,是此次处罚金额最高的企业。
调查显示,身份不明的黑客对GS Retail运营的网站发起了凭证填充攻击(Credential Stuffing)。其中,针对GS SHOP的攻击发生在2024年6月21日至2025年2月13日,针对GS25的攻击则发生在2024年12月26日至2025年1月4日。黑客在成功登录后,通过会员信息修改页面非法获取数据,导致GS SHOP 158.1025万名用户、GS25 7.9128万名用户的个人信息被泄露,涉及姓名、性别、出生日期、联系方式、住址、电子邮箱等内容。
个人信息保护委员会指出,GS Retail未建立针对同一IP在短时间内发起大量登录尝试的识别和拦截机制;在登录尝试和失败次数激增等异常迹象出现后,也未能及时发现问题,导致泄露持续时间较长。
委员会还表示,GS Retail于2025年1月4日首次发现GS25网站发生信息泄露,但事故处置不到位,直到2025年2月才进一步确认GS SHOP也遭遇同类攻击,导致首次发现异常后,个人信息泄露仍持续发生。
对于Nrise,委员会称,身份不明的黑客利用其交友App服务实名认证环节的漏洞,于2023年3月23日至3月27日期间使用1.6803万个手机号尝试登录,最终导致736个账户的个人信息泄露。Nrise因此被处以1.1844亿韩元罚款和360万韩元罚金。
另外,Atoz受SK Telecom委托,为“ifland”服务活动制作并运营活动网站。其间,该网站管理员页面在2022年11月21日至2023年1月3日期间被搜索引擎收录并暴露,导致1140名用户的个人信息泄露,涉及姓名和手机号。对此,个人信息保护委员会对SK Telecom处以360万韩元罚金,并对Atoz作出警告处理。