Corea del Sur le ordena a Coupang corregir las vulnerabilidades de seguridad o enfrentar sanciones

- Corea del Sur ha vinculado la filtración de datos de Coupang con debilidades en la seguridad interna.
- Un ex ingeniero ha sido acusado de explotar vulnerabilidades de autenticación.
- Las autoridades han anunciado multas y mayores exigencias de cumplimiento.
Corea del Sur ordenó a Coupang cerrar urgentemente las vulnerabilidades de seguridad tras una investigación gubernamental que vinculó una importante brecha de datos con fallos en los sistemas de autenticación de usuarios de la empresa.
Coupang sufrió una de las peores brechas de datos de Corea del Sur, y esto ha aumentado la fricción comercial con EE. UU. después de que funcionarios en Washington expresaran preocupación por el trato a las empresas tecnológicas estadounidenses.
Ahora, los hallazgos colocan una nueva presión sobre el gigante del comercio electrónico mientras los reguladores examinan cómo se protegieron y reportaron los datos personales. Esto ocurre además de que tanto la policía como el organismo de protección de datos del país continúan con sus investigaciones sobre el asunto.
La investigación identifica fallos de autenticación
El Ministerio de Ciencia y TIC dijo a principios de enero de 2025 que una persona intentaba obtener acceso no autorizado a los sistemas de Coupang aprovechando problemas de usabilidad relacionados con la autenticación. Los investigadores señalaron que esto ocurrió antes de cualquier indicación pública de una violación.
«El atacante explotó vulnerabilidades de autenticación de usuarios para acceder a cuentas de usuario sin un inicio de sesión adecuado y provocó filtraciones masivas de información no autorizada», dijo el ministerio.
Han podido determinar que el individuo fue capaz de obtener acceso no autorizado a las cuentas de los usuarios mediante la explotación de vulnerabilidades en el proceso de autenticación, lo que resultó en la violación de información confidencial de aproximadamente 33,7 millones de clientes.
El ministerio determinó que la violación de datos siguió al mal uso de una clave de firma de seguridad de un empleado interno con el propósito de generar tokens de autenticación falsos por parte de un empleado que se fue en noviembre de 2024.
Dijo que el miembro del personal había diseñado y desarrollado partes de la verificación de usuarios de Coupang, y que la empresa no proporcionó un nivel de protección contra la capacidad de este empleado para obtener acceso a los datos confidenciales de cuenta de estos clientes.
«El sistema de verificación para tarjetas de acceso electrónico falsificadas o alteradas era inadecuado, lo que dificultaba detectar o bloquear los ataques con antelación», dijo el ministerio.
En diciembre de 2025, Coupang confirmó que compensará a los clientes afectados por una reciente brecha de datos de usuarios, comprometiéndose a otorgar más de 1.170 millones de dólares en vales. La empresa enfatizó que la brecha solo afectó los nombres de los clientes, direcciones de correo electrónico, algunos historiales de pedidos y direcciones de domicilio, no los detalles de pago ni de inicio de sesión.
Los reguladores exigen actualizaciones del sistema de Coupang
Las autoridades han ordenado a Coupang implementar tecnología avanzada que permita la detección y bloqueo de tarjetas de acceso electrónico recibidas fuera del proceso de emisión estándar.
«El Ministerio del Interior y la Seguridad ha ordenado a Coupang instalar herramientas de detección y bloqueo para tarjetas de acceso electrónico que no se emitieron a través del proceso de emisión regular», dijo el ministerio.
La policía y la Autoridad de Datos Personales han realizado sus investigaciones independientes sobre el presunto incidente.
El Ministerio del Interior también acusó a Coupang de violar las leyes de redes de información al no informar del incidente dentro del plazo de 24 horas requerido. El organismo regulador afirmó que la empresa tuvo conocimiento de la intrusión el 17 de noviembre, pero no informó de nada hasta el 19 de noviembre.
El ministerio está determinando actualmente si imponer una sanción administrativa de hasta 30 millones de wones (20.596 dólares). El ministerio ha remitido la alegación de destrucción de datos a la división correspondiente para su revisión. Coupang no ha hecho declaraciones públicas sobre el resultado de la investigación.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Enacy Mapakame
Enacy Mapakame es una periodista con más de 10 años de experiencia en noticias empresariales y financieras. Cubre los mercados de capitales y las tecnologías emergentes: el metaverso, la inteligencia artificial y las criptomonedas. Enacy posee un título de licenciatura con honores en Estudios de Medios y Sociedad.















