La Corée du Sud ordonne à Coupang de corriger les failles de sécurité sous peine de sanctions

- La Corée du Sud a lié la fuite de données de Coupang à des faiblesses internes en matière de sécurité.
- Un ancien ingénieur est accusé d'avoir exploité des vulnérabilités d'authentification.
- Les autorités ont annoncé des amendes et des exigences de conformité plus strictes.
La Corée du Sud a ordonné mardi à Coupang de combler urgemment les failles de sécurité après qu'une enquête gouvernementale a lié une importante violation de données à des défaillances dans les systèmes d'authentification des utilisateurs de l'entreprise.
Coupang a subi l'une des pires violations de données de Corée du Sud, et cela a accru les frictions commerciales avec les États-Unis après que des responsables à Washington ont exprimé leur inquiétude concernant le traitement des entreprises technologiques américaines.
Désormais, ces conclusions exercent une nouvelle pression sur le géant du commerce électronique alors que les régulateurs scrutent la manière dont les données personnelles ont été protégées et signalées. Cela s'ajoute au fait que la police et l'autorité de protection des données du pays poursuivent leurs enquêtes sur cette affaire.
L'enquête identifie des défaillances d'authentification
Le ministère de la Science et des TIC a indiqué début janvier 2025 qu'un individu tentait d'accéder de manière non autorisée aux systèmes de Coupang en exploitant des problèmes d'utilisabilité liés à l'authentification. Les enquêteurs ont noté que cela s'est produit avant toute indication publique d'une violation de données.
« L'attaquant a exploité les vulnérabilités de l'authentification des utilisateurs pour accéder aux comptes des utilisateurs sans connexion appropriée et a provoqué des fuites d'informations à grande échelle », a déclaré le ministère.
Ils ont pu déterminer que l'individu avait pu obtenir un accès non autorisé aux comptes des utilisateurs en exploitant les vulnérabilités du processus d'authentification, ce qui a entraîné la violation des informations confidentielles d'environ 33,7 millions de clients.
Le ministère a déterminé que la violation de données a suivi l'utilisation abusive de la clé de signature de sécurité d'un employé interne aux fins de la génération de jetons d'authentification contrefaits par un employé parti en novembre 2024.
Il a déclaré que le membre du personnel avait conçu et développé des parties de la vérification des utilisateurs de Coupang, et que l'entreprise n'avait pas fourni un niveau de protection contre la capacité de cet employé à obtenir un accès aux données confidentielles des comptes de ces clients.
« Le système de vérification des cartes d’accès électroniques contrefaites ou altérées était inadéquat, ce qui rendait difficile la détection ou le blocage des attaques à l’avance », a déclaré le ministère.
En décembre 2025, Coupang a confirmé qu'elle compenserait les clients affectés par une récente violation de données utilisateur, s'engageant à verser plus de 1,17 milliard de dollars en bons d'achat. L'entreprise a souligné que la violation n'a affecté que les noms des clients, les adresses e-mail, certains historiques de commandes et les adresses domiciliaires, et non les détails de paiement et de connexion.
Les régulateurs exigent des mises à niveau du système de Coupang
Les autorités ont ordonné à Coupang de mettre en œuvre des technologies avancées permettant de détecter et de bloquer les cartes d’accès électroniques reçues en dehors du processus d’émission standard.
« Le ministère de l’Intérieur et de la Sécurité a ordonné à Coupang d’installer des outils de détection et de blocage pour les cartes d’accès électroniques qui n’ont pas été émises via le processus d’émission régulier », a déclaré le ministère.
La police et l’Autorité des données personnelles ont entrepris leurs enquêtes indépendantes sur l’incident allégué.
Le ministère de l’Intérieur a également accusé Coupang d’avoir violé les lois sur les réseaux d’information en ne signalant pas l’incident dans le délai de 24 heures requis. L’organisme de réglementation a affirmé que l’entreprise avait eu connaissance de l’intrusion le 17 novembre, mais n’a rien signalé avant le 19 novembre.
Le ministère détermine actuellement s’il imposera une amende administrative allant jusqu’à 30 millions de wons (20 596 $). Le ministère a transmis l’allégation de spoliation de données à la division compétente pour examen. Coupang n’a fait aucune déclaration publique concernant l’issue de l’enquête.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
Enacy Mapakame
Enacy Mapakame est journaliste avec plus de 10 ans d'expérience dans les actualités économiques et financières. Elle couvre les marchés capitalistiques et les technologies émergentes – le métavers, l'IA et la cryptomonnaie. Enacy détient un diplôme de licence (BSc) en études médiatiques et sociales avec mention.















