Nguồn: Ủy ban Bảo vệ Thông tin cá nhân Hàn Quốc

Ủy ban Bảo vệ Thông tin cá nhân Hàn Quốc ngày 31/8 cho biết đã ra quyết định xử phạt GS Retail cùng ba doanh nghiệp khác tổng cộng 12,954 tỷ won, kèm 10,2 triệu won tiền phạt bổ sung, do vi phạm quy định về bảo vệ dữ liệu cá nhân.

Ngoài xử phạt, cơ quan này cũng yêu cầu các đơn vị liên quan xây dựng biện pháp ngăn tái diễn, đồng thời công khai kết quả xử lý trên website của các doanh nghiệp.

Ba đơn vị còn lại bị xử phạt cùng GS Retail gồm NRISE, đơn vị vận hành ứng dụng hẹn hò; SK Telecom, nhà cung cấp dịch vụ metaverse; và Atoz, công ty dịch vụ marketing online.

Theo ủy ban, các doanh nghiệp này đã không thực hiện đầy đủ các biện pháp bảo đảm an toàn, trong đó có kiểm soát truy cập vào hệ thống xử lý dữ liệu cá nhân, dẫn tới rò rỉ thông tin người dùng.

Trong số này, GS Retail chịu mức phạt lớn nhất, với 12,836 tỷ won và thêm 3 triệu won tiền phạt bổ sung.

Theo kết quả điều tra, một hacker chưa rõ danh tính đã thực hiện tấn công Credential Stuffing nhằm vào website GS SHOP do GS Retail vận hành trong giai đoạn từ 21/6/2024 đến 13/2/2025, đồng thời tấn công website GS25 từ 26/12/2024 đến 4/1/2025.

Sau khi đăng nhập thành công, đối tượng đã lợi dụng trang chỉnh sửa thông tin thành viên, khiến dữ liệu cá nhân của 1.581.025 người dùng GS SHOP và 79.128 người dùng GS25 bị rò rỉ. Thông tin bị lộ gồm họ tên, giới tính, ngày sinh, thông tin liên hệ, địa chỉ và email.

Ủy ban cho biết GS Retail không có biện pháp phát hiện và chặn các đợt thử đăng nhập quy mô lớn từ cùng một địa chỉ IP trong thời gian ngắn. Do không nhận diện kịp thời các dấu hiệu bất thường, như số lần đăng nhập và số lần đăng nhập thất bại tăng đột biến, sự cố đã kéo dài trong thời gian dài.

GS Retail được cho là đã phát hiện dấu hiệu bất thường trên website GS25 từ ngày 4/1/2025, nhưng việc ứng phó chưa đầy đủ. Đến tháng 2/2025, doanh nghiệp mới xác định website GS SHOP cũng bị tấn công theo cách tương tự, khiến dữ liệu cá nhân tiếp tục bị rò rỉ sau khi sự cố ban đầu đã được ghi nhận.

Với NRISE, hacker đã lợi dụng lỗ hổng trong quy trình xác thực của ứng dụng hẹn hò do công ty vận hành để thử đăng nhập bằng 16.803 số điện thoại trong giai đoạn từ 23/3 đến 27/3/2023, làm rò rỉ dữ liệu cá nhân của 736 tài khoản. Ủy ban đã phạt NRISE 118,44 triệu won và kèm 3,6 triệu won tiền phạt bổ sung.

Trong trường hợp của Atoz và SK Telecom, Atoz được SK Telecom thuê tổ chức sự kiện cho dịch vụ ifland và vận hành website phục vụ chương trình. Trong thời gian từ 21/11/2022 đến 3/1/2023, trang quản trị của website này bị lộ trên công cụ tìm kiếm, khiến dữ liệu của 1.140 người, gồm họ tên và số điện thoại, bị rò rỉ.

Ủy ban vì vậy kèm 3,6 triệu won tiền phạt bổ sung đối với SK Telecom và đưa ra cảnh cáo đối với Atoz.

Từ khóa

#GS Retail #GS SHOP #GS25 #Credential Stuffing #rò rỉ dữ liệu cá nhân #Ủy ban Bảo vệ Thông tin cá nhân Hàn Quốc
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.