La Corea del Sud ordina a Coupang di risolvere le falle di sicurezza o affrontare sanzioni

- La Corea del Sud ha collegato la violazione dei dati di Coupang a carenze nella sicurezza interna.
- Un ex ingegnere è accusato di aver sfruttato vulnerabilità nell'autenticazione.
- Le autorità hanno annunciato sanzioni e richieste di conformità più rigorose.
La Corea del Sud ha ordinato martedì a Coupang di chiudere urgentemente le falle di sicurezza dopo che un'indagine governativa ha collegato una grave violazione dei dati a malfunzionamenti nei sistemi di autenticazione degli utenti dell'azienda.
Coupang ha subito una delle peggiori violazioni dei dati della Corea del Sud, e ciò ha aumentato le tensioni commerciali con gli Stati Uniti dopo che i funzionari di Washington hanno espresso preoccupazione per il trattamento delle aziende tecnologiche statunitensi.
Ora, i risultati collocano una rinnovata pressione sul gigante dell'e-commerce mentre i regolatori scrutinano come i dati personali siano stati protetti e segnalati. Questo avviene anche mentre sia la polizia sia l'autorità di vigilanza sui dati del paese continuano le indagini sulla questione.
L'indagine identifica malfunzionamenti nell'autenticazione
All’inizio di gennaio 2025, il Ministero della Scienza e delle TIC ha dichiarato che un individuo stava tentando di ottenere un accesso non autorizzato ai sistemi di Coupang sfruttando problemi di usabilità relativi all’autenticazione. Gli investigatori hanno notato che ciò è avvenuto prima di qualsiasi indicazione pubblica di una violazione.
“L’attaccante ha sfruttato le vulnerabilità dell’autenticazione degli utenti per accedere ai loro account senza un corretto login, causando una vasta fuga di informazioni non autorizzata”, ha dichiarato il ministero.
Hanno potuto determinare che l'individuo è riuscito ad accedere non autorizzato ai account degli utenti sfruttando le vulnerabilità nel processo di autenticazione, il che ha portato alla violazione delle informazioni riservate di circa 33,7 milioni di clienti.
Il ministero ha stabilito che la violazione dei dati è seguita all’abuso della chiave di firma di sicurezza di un dipendente interno, utilizzata per generare token di autenticazione contraffatti da un dipendente che ha lasciato l’azienda nel novembre 2024.
Si è affermato che il membro dello staff aveva progettato e sviluppato parti del sistema di verifica degli utenti di Coupang e che l’azienda non ha fornito un livello di protezione adeguato per impedire a tale dipendente di ottenere l’accesso ai dati confidenziali degli account di questi clienti.
“Il sistema di verifica per le carte di accesso elettroniche false o alterate era inadeguato, rendendo difficile rilevare o bloccare gli attacchi in anticipo”, ha dichiarato il ministero.
A dicembre 2025, Coupang ha confermato che compenserà i clienti colpiti da una recente violazione dei dati degli utenti, impegnandosi a fornire voucher per oltre 1,17 miliardi di dollari. L'azienda ha sottolineato che la violazione ha interessato solo i nomi dei clienti, gli indirizzi email, alcune cronologie degli ordini e gli indirizzi di casa, non i dettagli di pagamento e accesso.
I regolatori richiedono l’aggiornamento dei sistemi di Coupang
Le autorità hanno ordinato a Coupang di implementare tecnologie avanzate che consentano il rilevamento e il blocco delle carte di accesso elettroniche ricevute al di fuori del processo di emissione standard.
“Il Ministero dell’Interno e della Sicurezza ha ordinato a Coupang di installare strumenti di rilevamento e blocco per le carte di accesso elettroniche che non sono state emesse attraverso il processo regolare”, ha dichiarato il ministero.
La polizia e l’Autorità per la Protezione dei Dati Personali hanno intrapreso le loro indagini indipendenti sull’incidente denunciato.
Il Ministero dell’Interno ha anche accusato Coupang di aver violato le leggi sulle reti informative non avendo segnalato l’incidente entro il periodo richiesto di 24 ore. L’organo di regolamentazione ha sostenuto che l’azienda era a conoscenza dell’intrusione il 17 novembre, ma non ha segnalato nulla fino al 19 novembre.
Il ministero sta attualmente determinando se imporre una sanzione amministrativa fino a 30 milioni di won (20.596 $). Il ministero ha rinviato l’accusa di distruzione di dati all’unità competente per la revisione. Coupang non ha rilasciato dichiarazioni pubbliche riguardo all’esito dell’indagine.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Enacy Mapakame
Enacy Mapakame è una giornalista con oltre 10 anni di esperienza nel settore delle notizie finanziarie e aziendali. Si occupa di mercati dei capitali e tecnologie emergenti: metaverso, intelligenza artificiale e criptovalute. Enacy è laureata con onori in Media and Society Studies.















