返回档案库

案例库 · 法务与合规 · 法务决策 · 2021

MobiKwik 用否认和法律威胁回应一场据称 1.1 亿用户数据泄露

一名研究员称 2021 年约有 1.1 亿 MobiKwik 用户数据在网上出售。MobiKwik 否认并威胁采取法律行动;印度储备银行随后下令进行取证审计。

MobiKwik · 2021-03

怎么回事

MobiKwik 是印度最大的移动支付钱包之一,保存着印度规则要求用户提交的身份文件——KYC 资料、Aadhaar 身份号、银行卡和手机号信息。2021 年 3 月初,一名安全研究员称,某个据说属于 MobiKwik、覆盖约 1.1 亿用户的数据集出现在暗网论坛上并被挂售。

MobiKwik 的回应是立即否认。3 月 4 日,公司称没有发现任何安全漏洞,法务团队还说会对这名研究员采取严厉行动。随后用户开始自行核对,并报告泄露数据中有些看起来确实真实,事情反而越闹越大。印度计算机应急响应团队 CERT-In 将一份样本交给 MobiKwik,公司则表示这份样本不是自己的数据。

否认并没有压住危机。随着指控公开且持续争议,印度储备银行下令 MobiKwik 由一名通过 CERT-In 认证的审计员对系统进行取证审计。一个处理身份数据的支付公司,就这样把一则安全指控翻成了监管审查。

这个案例如今更多被用来讲危机应对,而不是那次泄露本身,因为 MobiKwik 至今仍在争议泄露是否属实。当天放话说“没事”还反手威胁报复消息来源,只会把用户、研究员和监管机构都拉进来核实;最后成为故事主角的,不是公司的否认,而是监管审计。

为什么会这样

  • MobiKwik 持有印度规则要求的身份文件——KYC 和 Aadhaar 数据,所以任何被指泄露的事件天然就很高调、也很高风险。
  • 公司第一反应是否认,还威胁要告研究员,而不是先透明调查,这让事情越传越广,直接翻车。
  • 一旦用户和 CERT-In 开始验证,否认就显得像是在躲;叙事控制权很快落到能核实数据的人手里。
  • 把安全指控变成和消息来源的正面冲突,最后把印度储备银行也引了进来,审计成了公司必须过的一关。
代价一次印度储备银行取证审计和公众信任危机丢脸

教训

当你持有敏感数据却被告知可能泄露时,否认和法律威胁往往会反噬。用户、研究员和监管机构都会去核实;最后成为故事的,不是否认,而是审计。

后来呢

MobiKwik 坚称系统并未被入侵,并配合了印度储备银行下令的审计。此事后来在印度成了一个广为流传的反面教材:对于被托付身份数据的公司来说,面对泄露指控时的应对本身就是信任测试,防御性的否认付出的代价,可能比最初的指控更高。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →