返回档案库

案例库 · 法务与合规 · 法务决策 · 2018–2023

LG Uplus 的登录系统跑在已死的软件上——黑客拿走了 297,117 份客户资料

为客户做身份认证的系统,跑在生命周期结束的软件上,里面还躺着 2009 年的网页后门。个人信息保护委员会开出 68 亿韩元罚单,是当时韩国最大的一笔。

LG Uplus · 2023-07-12

怎么回事

2023 年 7 月 12 日,韩国个人信息保护委员会就当年 1 月披露的一起数据泄露对 LG Uplus 作出处罚:68 亿韩元(约 530 万美元)的课征金,外加 2700 万韩元罚款——黑客拿走了 297,117 名客户的个人信息,涉及姓名、电话号码、住址、出生日期和 USIM 标识符等 26 个字段。这是韩国公司因数据泄露被处的最高课征金。

委员会把入侵追溯到一套客户认证系统:在推定的入侵时间——2018 年 6 月——该系统运行的软件已经生命周期结束;基础的入侵防御设备要么缺失、要么配置错误,2009 年和 2018 年上传的 webshell(网页后门)在服务器上躺了多年无人发现。超过 1000 万条含个人数据的生产记录,被放任在开发和测试环境里。

LG Uplus 还因未在得知泄露后 24 小时内逐一通知受影响客户而被追责。委员会责令其强化隐私负责人的职权、重建内部管理体系、全面检查系统——并兑现其公开承诺的信息保护投入。

为什么会这样

  • 认证系统是电信公司运营的最高价值目标,却是最少被维护的——攻击者探测的正是维护停止的地方。
  • 旧 webshell 之所以长存,是因为没人去找它们:2009 年种下的立足点,到 2023 年仍然可用。
  • 通知义务是泄露响应的一部分;知道泄露发生了,却错过逐一告知每位受害者的 24 小时窗口,是另一项可单独处罚的过失。
代价68 亿韩元课征金+2700 万韩元罚款代价高昂

教训

安全跟着维护预算走,不跟着组织架构图走——一台为用户做认证、却跑在不被支持的软件上的服务器,只是一场等待归因的泄露。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →