韩国要求Coupang修复安全漏洞,否则将面临处罚

- 韩国已将Coupang数据泄露事件归因于内部安全弱点。
- 一名前工程师被指控利用身份验证漏洞进行攻击。
- 当局已表示将处以罚款并加强合规要求。
韩国周二要求Coupang紧急修复安全漏洞,因为政府调查将一起重大数据泄露事件归咎于该公司用户认证系统的失败。
Coupang遭受了韩国最严重的数据泄露事件之一,这加剧了与美国的贸易摩擦,因为华盛顿官员对美企在韩待遇表示关切。
目前,调查结果给这家电商巨头带来了新的压力,监管机构正在审查其如何保护和个人数据报告。与此同时,警方和该国数据监管机构仍在对此事进行调查。
调查确定认证失败
韩国科学技术信息通信部于2025年1月初表示,一名个人试图通过利用与认证相关的可用性漏洞,未经授权访问Coupang的系统。调查人员指出,这发生在任何公开泄露迹象出现之前。
“攻击者利用用户认证漏洞,在未正确登录的情况下访问用户账户,导致大规模未经授权的信息泄露,”该部表示。
他们已确定,该个人通过利用认证过程中的漏洞,获得了未经授权访问用户账户的权限,导致约3370万客户的机密信息泄露。
该部确定,数据泄露发生在一名于2024年11月离职的员工滥用内部员工的安全签名密钥以生成伪造认证令牌之后。
该部表示,该员工曾设计和开发Coupang用户验证的部分功能,而公司未能提供足够的保护,以防止该员工能够访问这些客户的机密账户数据。
“伪造或篡改电子访问卡的验证系统不足,使得难以提前检测或阻止攻击,”该部表示。
在2025年12月,Coupang确认将赔偿受近期用户数据泄露影响的客户,承诺提供超过11.7亿美元的代金券。该公司强调,泄露仅影响客户姓名、电子邮件地址、部分订单历史和家庭住址,不涉及支付和登录详情。
监管机构要求Coupang升级系统
当局已命令Coupang实施先进技术,以检测和阻止在非标准发行流程中接收的电子访问卡。
“韩国国土交通部已指示Coupang安装检测和阻止工具,用于识别未通过常规发行流程发行的电子访问卡,”该部表示。
警方和个人数据管理局已对其各自的独立调查展开行动。
韩国国土交通部还指控Coupang违反信息网络法,未能在规定的24小时内报告该事件。监管机构声称,该公司于11月17日得知入侵事件,但直到11月19日才进行报告。
该部目前正在确定是否处以高达3000万韩元(20,596美元)的行政处罚。该部已将数据销毁的指控转交相关部门审查。Coupang尚未就调查结果发表任何公开声明。
如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。
Enacy Mapakame
Enacy Mapakame 是一位拥有超过 10 年商业与财经新闻经验的记者。她专注于资本市场及新兴技术领域,涵盖元宇宙、人工智能和加密货币。Enacy 拥有媒体与社会研究荣誉学士学位。















