9月3日,韩国科学技术信息通信部信息保护网络政策官Lim Jeong-gyu在首尔政府大楼发布TVING入侵事件民官联合调查结果。调查显示,约3954万个账户信息以及包含源代码在内的361项技术资产遭窃取。图片来源:韩联社

韩国在线视频平台TVING黑客事件调查结果出炉。韩国科学技术信息通信部9月3日公布,由该部联合韩国互联网振兴院(KISA)等组成的民官联合调查组调查认定,TVING约3954万个账户信息泄露,几乎覆盖平台全部账户。

调查显示,攻击者窃取开发人员持有的访问密钥后,先侵入开发环境,再进入生产环境,最终获取并外传用户信息。除账户信息外,包含源代码在内的361项开发项目、约30.35GB技术数据也遭窃取。

调查组表示,在发现TVING用户信息数据库存在异常访问后,重点核查了开发人员访问密钥失窃经过、攻击路径、泄露规模以及企业信息安全管理体系等情况。

约3954万个账户信息泄露,实际受影响用户数仍待进一步确认

根据调查结果,泄露账户包括仍可登录的活跃账户2206万个、休眠或注销等非活跃账户1737万个,以及测试账户11万个,合计约3954万个。调查组指出,这一规模基本相当于TVING全部账户信息泄露。

泄露内容涉及ID和密码、姓名、手机号、电子邮箱、出生日期、关联信息(CI)、支付记录等20项、共70类信息。调查组解释称,CI可理解为识别同一用户的唯一识别值,主要在付费结算或成人认证等实名核验过程中生成和采集,用于替代居民登记号码。

不过,3954万个泄露账户并不等同于最终受害用户人数。TVING支持自主注册、CJ ONE统一会员及社交媒体(SNS)快捷注册等多种方式,同一用户可能对应多个账户。调查过程中,甚至发现个别用户最多持有13个账户。

在持有CI的1904万个账户中,确认重复账户约580万个,剔除后约为1324万个。这部分账户平均泄露11.1个字段,其中包含约370万个休眠账户和约5万个注销账户。至于不含CI的2040万个账户,平均泄露字段数为4.6个。

调查组还指出,此前TVING向个人信息保护委员会申报的约1954万个账户,同样不能视为最终确认的受影响规模。具体个人信息泄露范围,仍需由个人信息保护委员会进一步调查后确定。

在泄露信息中,密码虽以单向加密形式保存,无法还原为明文;但手机号和电子邮箱虽进行了部分加密,相关加密密钥也一并泄露,调查组据此判断,其保护效果与明文泄露基本无异。

对于通过Naver、Kakao等SNS快捷注册的用户,调查组称,本次事件未发现这类账户存在额外信息泄露。原因在于,SNS向TVING传递的信息通常仅限于姓名和电子邮箱,手机号、CI、DI等信息则由TVING后续在实名核验过程中单独采集。

除用户信息外,攻击者还窃取了包含源代码在内的361项开发项目,数据量约30.35GB,涉及个性化内容推荐与搜索算法、用户管理与认证体系、支付管理以及付费服务运营等技术内容。

截至目前,调查组尚未确认泄露信息已被用于对用户实施实际侵害,也未发现相关数据在暗网非法交易或流通的明确迹象。

首次异常被当作系统问题处理,次日又有约24GB数据外传

调查显示,此次事件的起点是开发人员持有的开发环境访问密钥失窃。调查组将攻击过程大致划分为五个阶段:侵入开发环境、获取生产环境访问密钥并取得管理权限、侵入生产环境、首次尝试外传数据,以及第二次外传并造成大规模泄露。

5月29日,攻击者利用事先掌握的开发环境访问密钥,未经授权进入TVING开发环境,并窃取可访问的开发项目。最初被窃的是14个项目,随后扩大至361个项目全部遭窃。

为查明开发环境访问密钥如何失窃,调查组对9台开发人员终端进行了取证,并排查了钓鱼攻击、恶意代码、供应链攻击、密钥共享或滥用、漏洞利用等多种可能性。

不过,访问密钥最初落入攻击者手中的具体路径,目前仍未查明。调查组表示,相关日志已超过保存期限,终端取证也未发现足以锁定特定攻击路径的证据。在攻击者身份尚未确认的情况下,警方已介入调查。

被窃取的开发项目成为后续大规模账户信息泄露的关键。调查发现,在361个项目中,共包含43个生产环境访问密钥,其中41个以硬编码方式直接写入源代码,部分甚至未加密、以明文形式保存。

此后,攻击者利用其中2个密钥侵入生产环境,并发现可访问用户信息数据库的账号和密码同样以未加密状态保存,进而将其窃取。5月30日,攻击者首次尝试外传数据,其间数据库服务器CPU使用率一度升至100%,触发异常告警,TVING随后中断了当时正在进行的数据外传操作。

但TVING当时将该告警判断为一般性系统异常,而非入侵迹象。调查组副团长Park Yong-gyu表示,如果当时认定为黑客攻击,TVING原本可以采取进一步应对措施;但由于仅将其视为CPU负载过高,除中断连接外未作额外处置,最终导致次日再次发生数据泄露。

5月31日,攻击者调整手法,新增虚拟服务器作为数据外传通道,将约24GB用户信息传至海外服务器,随后又删除该虚拟服务器以抹去痕迹。

调查组表示,第二次攻击并未触发与首次相同的CPU过载告警。据此推断,当时CPU利用率维持在10%以内,攻击者很可能有意控制资源占用,以规避检测。

目前已确认相关数据曾被外传至海外服务器,但尚无法确认数据是否仍保存在该服务器上。服务器所在地点及后续数据流向,预计还将通过警方调查进一步厘清。

开发人员可访问全部项目,2024年发现的问题也未整改

除攻击路径外,调查组还认定TVING在信息安全管理体系上存在多项明显短板。包括开发人员将开发和生产环境访问密钥硬编码进源代码,或以明文方式存储;部分密钥还曾通过公司内部通信工具与他人共享。

更严重的问题在于,所有开发人员均可访问全部开发项目,这意味着只要任意一个开发环境访问密钥失窃,攻击者就可能触达所有项目。同时,密钥的发放、使用、变更、停用及定期检查等管理流程也不完善。

在安全监测方面,TVING主要依赖CPU负载等基础系统指标,对网络异常或数据异常流动缺乏实时检测和拦截能力;访问控制策略也不到位,例如未实施仅允许授权IP访问,或启用多因素认证(MFA)等措施。

调查组还指出,TVING信息安全人力配置不足。公司员工总数为265人,其中开发人员149人,但不含外包在内的自有专职信息安全人员仅约4人。韩国科学技术信息通信部表示,后续将结合TVING自行提出的人力与预算扩充方案,并参考行业情况及企业规模评估其合理性。

调查还发现,TVING对已知漏洞整改不力。早在2024年,公司已通过模拟黑客攻击发现开发和生产环境访问密钥存在硬编码问题,但之后并未完成改进。此外,新部署VPN设备的访问日志仅保存约6天,办公PC的杀毒软件安装、更新等定期安全检查也不充分。

调查组指出,访问密钥管理本身就是信息安全管理体系(ISMS)认证标准中的明确要求,但TVING并未遵守相关规定。韩国科学技术信息通信部表示,将研究完善ISMS认证制度。

异常出现14小时后才传至安全团队,确认后上报又超过24小时

除技术和管理问题外,调查组还指出,TVING在事故响应和内部报告流程上同样存在缺陷。5月30日18时左右,系统已出现首个异常迹象,但相关情况传递至负责统筹入侵事件应对的信息安全组织及首席信息安全官(CISO)时,已过去约14小时。

调查组认定,TVING在5月31日10时10分向信息安全团队共享“生产环境访问密钥失窃及疑似信息泄露”情况时,已应视为确认遭遇入侵事件的时间点。按照现行《信息通信网法》,企业在认定发生入侵事件后,应在24小时内向韩国科学技术信息通信部或KISA报告。但TVING直到约29小时后、即6月1日15时8分,才向KISA提交报告。

调查组解释称,首次异常告警出现后,原因分析耗时较长,且相关情况未能第一时间共享给信息安全组织。韩国科学技术信息通信部表示,拟依据《信息通信网法》对TVING迟报行为处以3000万韩元以下罚款。

针对整改要求,调查组已要求TVING建立访问密钥管理、权限控制和访问授权体系,明确运维管理标准;完善日志保存政策和密钥历史追踪机制;加强异常行为识别、大规模数据查询监测等访问控制措施;同时确保充足的信息安全专职人员和预算,并改进入侵事件发生时的报告机制。

韩国科学技术信息通信部表示,将于本月内接收TVING提交的防止再发措施执行计划,并在10月至12月检查落实情况;自明年1月起开展正式履行检查,对仍需补齐的事项下达整改命令。

不过,由于本次事件发生在今年5月,之后强化的相关规定并不适用于此案。其中,针对个人信息泄露最高可按企业总营收10%处以惩罚性罚款的修订《个人信息保护法》将于9月11日施行;允许在企业正式报告前启动调查的修订《信息通信网法》将于10月1日施行。最终罚款规模,还需待个人信息保护委员会进一步调查后测算。

另一方面,TVING就此次事件再次致歉。TVING代表Choi Ju-hee表示,公司将虚心接受民官联合调查组的调查结果,并就给客户带来的担忧和不安表示诚挚歉意,今后将负责任地落实各项防再发措施。

关键词

#TVING #KISA #韩国科学技术信息通信部 #账户信息泄露 #访问密钥 #硬编码 #源代码遭窃 #ISMS #CISO #信息通信网法
版权所有 © DigitalToday。未经授权禁止转载或传播。