Tving被确认发生大规模账号信息外泄。图片来源:Tving

韩国科学技术信息通信部9月3日公布了与韩国互联网振兴院(KISA)等组成的政企联合调查组对Tving入侵事件的调查结果。调查认定,此次事件共涉及3954万个账号,其中包括2206万个仍可登录的活跃账号。

调查显示,攻击者先窃取开发者持有的接入密钥,进入Tving内部开发环境,随后利用源代码中暴露的生产环境接入密钥进一步渗透生产系统,最终导致大规模用户信息外泄。

联合调查组表示,在确认Tving用户信息数据库(DB)存在异常访问后,重点核查了开发者接入密钥失窃过程、攻击路径、外泄规模以及公司整体信息安全管理体系。

2206万个活跃账号受影响,含CI账号外泄字段更多

按账号类型划分,此次外泄涉及2206万个活跃账号、1737万个休眠或已注销等非活跃账号,以及11万个测试账号,总计3954万个。

不过,账号总量与实际用户人数并不完全对应。Tving支持自主注册、CJ ONE整合会员及社交媒体(SNS)快捷注册等多种方式,单个用户可能拥有多个账号。调查过程中发现,个别用户最多持有13个账号。

外泄信息包括ID和密码、姓名、手机号、电子邮箱、出生日期、联结信息(CI)、支付记录等20个大项、70种类型。其中,CI是替代居民登记号码、用于识别同一用户的唯一识别值,通常在付费支付或成人认证等实名核验过程中生成并收集。

由于账号属性不同,实际外泄字段存在差异。持有CI的账号共1904万个,去重后为1324万个,平均每个账号外泄11.1个字段;不含CI的账号为2040万个,平均每个账号外泄4.6个字段。关于个人信息的最终外泄规模,仍将由个人信息保护委员会进一步分析确认。

调查组称,外泄的密码虽经过单向加密处理,确认无法还原为明文;但手机号和邮箱虽为部分加密状态,由于加密密钥一并外泄,其风险水平等同于明文外泄。

此次事件还波及公司技术资产。攻击者共导出361个包含源代码的开发项目,规模约30.35GB,涉及个性化内容推荐与搜索算法、用户管理与认证体系、支付管理以及付费服务运营相关技术。

截至目前,尚未发现用户因外泄信息遭受实际损失的案例。韩国科学技术信息通信部表示,也未发现相关数据在暗网等渠道被非法交易或传播的迹象。

开发者密钥失窃成入侵起点,源代码中的生产环境密钥被用于后续渗透

调查组将此次外泄路径划分为五个阶段:渗透开发环境、获取具备管理权限的生产环境接入密钥、进入生产环境、首次尝试外传数据,以及再次外传并完成大规模数据导出。

调查显示,攻击者在事前窃取开发者持有的开发环境接入密钥后,于5月29日非法登录Tving开发环境,并开始导出可访问的开发项目。首次攻击中共有14个项目被外泄,第二次则导出了全部361个开发项目。

为追查最初密钥的失窃路径,调查组对9台开发者终端进行了取证分析,并排查了钓鱼攻击、恶意代码、供应链攻击、密钥共享或滥用、漏洞利用等可能性。但由于密钥管理体系薄弱、日志留存周期不足,最终未能确认开发环境接入密钥的具体失窃渠道。

被窃取的开发项目随后成为攻击者进一步渗透Tving系统的“钥匙”。调查发现,在外泄的361个开发项目中,共包含43个可访问生产环境的接入密钥,其中41个以硬编码方式直接写入源代码,部分甚至以未加密明文形式保存。

攻击者实际使用了其中2个接入密钥进入生产环境,并发现可访问用户信息数据库的ID和密码并未加密,随后将其窃取。

5月30日,攻击者利用获取的访问信息首次尝试外传数据。其间,数据库服务器中央处理器(CPU)使用率一度升至100%,触发异常告警,Tving随后阻断了相关操作。

次日,攻击者新建虚拟服务器作为外传通道,将约24GB用户数据导出至外部服务器,事后又删除虚拟服务器以清除痕迹。与首次攻击不同,第二次外传未触发数据库服务器过载告警。调查组据此判断,攻击者很可能控制了CPU占用,因为第二次攻击期间CPU使用率始终维持在10%以内。

所有开发人员均可访问全部项目,已发现漏洞也未完成整改

调查还指出,Tving在信息安全管理体系上存在多项缺陷。其开发人员将开发环境和生产环境接入密钥硬编码写入源代码,或以明文形式保存,部分密钥甚至通过公司内部通讯工具共享。

其中一个关键问题在于,Tving向所有开发人员授予了全部开发项目的访问权限。这意味着,只要有一个开发环境接入密钥失窃,攻击者就可能接触所有项目。同时,密钥的发放、使用、变更、废弃和定期检查等管理流程也不完善。

安全监测能力同样不足。Tving主要依赖CPU负载等简单指标进行监控,未能对网络或数据层面的异常行为实现实时探测和拦截。调查还指出,该公司缺少仅允许授权IP访问、启用多因素认证(MFA)等访问控制措施。

信息安全人员不足的问题也被点名。Tving共有员工265人,其中开发人员149人,但除外包人员外,专职信息安全人员仅约4人。调查组认为,以这一配置开展常态化安全运营、漏洞排查和异常行为监测,存在明显局限。

此外,渗透测试也未能发挥应有作用。Tving在2024年渗透测试中已经发现开发环境和生产环境接入密钥被硬编码写入源代码的问题,但后续并未整改。与此同时,新部署的VPN设备仅保留约6天接入日志,日志管理明显不足;办公电脑杀毒软件的安装、更新等定期安全检查也未得到充分落实。

事件通报滞后,确认后超过24小时才报备

调查还发现,Tving在应急处置流程上同样存在问题。5月30日下午6点首次出现异常迹象,但负责统筹处置的专职信息安全组织及首席信息安全官(CISO),直到约14小时后才收到通报。

联合调查组认定,Tving于5月31日上午10点10分向信息安全团队共享“生产环境接入密钥失窃及疑似信息外泄”情况的时点,应视为其认知入侵事件的时间点。依据现行《信息通信网法》,企业在认知入侵事件后,须在24小时内向韩国科学技术信息通信部或KISA报备。

但Tving直到次日即6月1日下午3点8分才向KISA报备。韩国科学技术信息通信部表示,将依据《信息通信网法》对其延迟报备行为处以最高3000万韩元罚款。

调查组已要求Tving建立密钥管理、权限控制和访问授权体系,明确运营管理标准,并制定日志存储管理政策及密钥历史追踪机制,实施常态化检查。同时,公司还需完善异常行为探测、大规模数据查询监测等访问控制策略,并确保足够的信息安全人员和预算投入。

韩国科学技术信息通信部表示,已要求Tving在本月内提交防止再发措施的执行计划,并将在10月至12月核查落实情况;自明年1月起启动履行检查,对仍需补强的事项下达整改命令。

关键词

#Tving #数据泄露 #账号信息外泄 #韩国科学技术信息通信部 #KISA #联结信息(CI) #源代码泄露 #接入密钥 #信息通信网法 #多因素认证(MFA)
版权所有 © DigitalToday。未经授权禁止转载或传播。