文章总结: 韩国零售巨头GS零售因撞库攻击泄露166万用户数据,被韩国个人信息保护委员会罚款超128亿韩元(约6292万元人民币)。调查显示其缺乏账号风控与监测机制、无专门个人信息保护团队,安全措施严重不足。委员会要求其部署异常访问检测机制、配备专职安全人员并公布处分决定,此案凸显企业数据安全合规的重要性。 综合评分: 75 文章分类: 数据泄露,安全建设,政策法规
零售龙头因泄露百万用户信息被罚超6000万元
安全内参编译 安全内参编译
安全内参
2026年9月1日 17:38 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关注我们
带你读懂网络安全
韩国零售龙头GS零售因泄露166万用户数据而被罚6200余万元,据调查,该公司在撞库攻击中缺乏账号风控措施和监测机制,缺乏个人信息保护组织,安全措施存在大量不足。
前情回顾·网络安全合规执法
- 某运营商泄露超1.6万用户敏感信息被罚2.5亿元
- 携程未落实数据出境安全评估要求,被网信办罚款1000万元
- 泄露全国超七成民众个人信息,电商巨头被罚近28亿元
- 大型水务关基机构因数据泄露被罚近千万元:攻击者曾在内网潜伏近两年
安全内参9月1日消息,韩国个人信息保护委员会(PIPC,下文简称委员会)周一表示,GS零售(GS Retail)因一起影响166万用户的数据泄露事件,被处以超过128亿韩元(约合人民币6292万元)的罚款。
GS零售是电视购物运营商GS Shop和便利店连锁品牌GS25的运营方,也是韩国十大财阀之一GS Group的子公司。
撞库攻击致使上百万用户数据泄露被罚
委员会在上周三召开全体会议,决定对GS零售处以128.4亿韩元惩戒罚款和300万韩元小额行政罚款,理由是该公司违反了个人信息保护法。
一名身份不明的黑客从2024年6月21日至2025年2月13日期间,对GS Shop网站实施了撞库攻击。从2024年12月26日至2025年1月4日期间,又对GS25网站实施了同类攻击。黑客成功访问了用户账号。
撞库是一种网络攻击手段。黑客会反复输入手中掌握的大量用户名和密码,尝试登录他人账号。
黑客利用被攻破的账号,访问了包含会员个人信息的页面。据报道,他们提取了158万名GS Shop用户和79128名GS25用户的数据。信息包括姓名、性别、出生日期、电话号码、地址和电子邮件地址。
GS零售内部安全措施存在大量不足
委员会调查发现,GS零售没有足够的安全措施,来检测和阻止短时间内来自同一IP地址的大量登录尝试。
该公司也未能及时发现危险信号,包括登录尝试和失败次数的急剧增加。委员会指出,松散的管控导致数据泄露持续了相当长的时间。
GS零售最早于2025年1月4日得知GS25遭遇数据泄露。而公司过了一个多月才发现,GS Shop也正遭受同样的攻击。
在GS25攻击中使用的IP地址共有327个,这些地址也被用来攻击GS Shop。
个人信息保护委员会的调查还发现,GS零售在个人信息保护和运营方面存在缺陷。数据泄露发生时,公司没有专门的个人信息保护团队,安全工作则由不同系统分别负责。
委员会还发现,在其调查期间,GS零售在向受影响用户发出首批通知后,又新确认了1599名受影响者。GS零售在没有正当理由的情况下,未能在72小时内通知这些人。
委员会积极推进执法行动
除了罚款,委员会还要求该公司在网站上公布处分决定。
委员会还要求GS零售加强防范措施,包括部署异常访问检测机制,防止未来再次发生数据泄露。公司还必须配备专门的个人信息安全人员,并明确首席隐私官的权限和职责。
该委员会近期还就另外几起数据泄露事件,公布了罚款、罚金和整改命令,涉及Nrise、SK电讯和AtoZ等公司。
Nrise是约会应用Wippy的运营方。2023年3月,一名黑客试图使用16803个电话号码登录该应用。736个账号的个人信息遭到泄露,包括昵称、性别、头像照片、出生日期、学历和职业。
个人信息保护委员会对Nrise处以1.1844亿韩元罚款和360万韩元罚金,理由是该公司未能充分检查身份验证系统中的漏洞,也未采取措施阻止过多的访问尝试。
AtoZ代SK电讯运营的“ifland”活动网站,其管理员页面从2022年11月21日至2023年1月3日期间暴露在搜索引擎中,导致1140人的姓名和电话号码泄露。
SK电讯因在得知泄露后,未能在24小时内通知用户并上报事件,被处以360万韩元罚款和整改命令。AtoZ则因管理员页面访问控制不足受到警告。
参考资料:bleepingcomputer.com
推荐阅读
- 网安智库平台长期招聘兼职研究员
- 欢迎加入“安全内参热点讨论群”
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译 安全内参编译《零售龙头因泄露百万用户信息被罚超6000万元》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论