返回档案库

案例库 · 法务与合规 · 法务决策 · 2023–2024

一个分包商的共享登录,让攻击者泄露了 44 万条 LINE 数据

一家韩国分包商电脑上的恶意软件,加上一套共享登录,打开了 LINE Yahoo 的内部系统,在日本监管机构介入前,44 万条数据遭到泄露。

LINE Yahoo 株式会社 · 2023-10-09

怎么回事

2023 年 10 月,攻击者通过一家分包商进入了 LINE Yahoo 的内部系统。韩国分包商 NAVER Cloud 某员工电脑上的恶意软件,加上两公司为人员资料共用的同一套认证系统,让未经授权者进入了原 LINE Corporation 的系统。

这次泄露共泄露 44 万条个人数据:30 万 2569 条关于 LINE 用户,8 万 6105 条关于商业伙伴,5 万 1353 条关于员工及其他人员。没有任何聊天记录、银行信息或信用卡数据被暴露,公司称最敏感的系统没有被触及。

由于 LINE Yahoo 运营着与日本数字化行政相关的系统,这次泄露引起全国关注。日本个人信息保护委员会进行了现场检查,并于 2024 年 3 月发布建议,认定安全管理措施不足,责令公司改正并反复提交改进报告。另有一项雅虎拍卖标识符暴露风险,收到了正式指导通知。

为什么会这样

  • 与分包商共享认证凭据,把一台被感染的电脑变成进入母公司系统的一扇门——信任延伸得比安全防护更远。
  • 用普通供应商的安全水准运营一个全国性的数字服务平台,把一次寻常的泄露变成公众关切的议题和监管机构的优先事项。
  • 外包开发却不圈定访问权限,让这次入侵从供应商一路级联扩散到整个集团。
代价44 万条个人数据泄露代价高昂

教训

和供应商共享的凭据,就是攻击者能摸到的凭据——除非访问和信任被圈定起来,否则分包商的一次泄露,就是母公司的一次泄露。

后来呢

日本个人信息保护委员会对 LINE Yahoo 进行了现场检查,并于 2024 年 3 月发布建议,认定安全管理措施不足,责令其改正并反复提交改进报告。另有一项雅虎拍卖标识符暴露风险收到了正式指导通知。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →