Plus de 420 000 données personnelles ont fuitées depuis Weverse, la plate-forme pour fans de HYBE.

Le 6 septembre, Weverse a fait part de la fuite de données personnelles. WEVERSE COMPANY, qui exploite Weverse, s’est inclinée en déclarant : « Après avoir reçu un signalement externe concernant une vulnérabilité dans la sécurité du service, nous avons immédiatement procédé à une vérification et avons confirmé que certaines données personnelles de nos clients avaient été fuitées » et « Nous présentons nos plus sincères excuses aux fans qui font confiance et aiment Weverse pour les grands soucis et inquiétudes causés par cet incident. »
Le 3 septembre, WEVERSE COMPANY a été contactée par l’Agence coréenne pour l’internet et la sécurité (KISA), l’informant qu’un signaleur externe avait signalé une vulnérabilité dans la sécurité du service Weverse. Dès lors, WEVERSE COMPANY a mené une vérification interne et une réponse d’urgence. Par conséquent, il a été confirmé que 422 584 données personnelles, sur la base de l’ID de compte, avaient été fuitées.
Les détails fuités sont :
▲ Éléments de données personnelles : informations d’identification internes (valeur numérique interne générée lors de l’inscription de l’utilisateur pour son identification interne)
▲ Éléments d’informations générales (ne correspondant pas à des données personnelles) : type d’achat (moyen de paiement), nom du PG d’achat, type de devise (ex. KRW), montant de l’achat, montant de l’annulation, date et heure de l’achat, statut de l’achat (ex. COMPLETE), date et heure du remboursement (dans le cas où le statut de l’achat est CANCELED).
WEVERSE COMPANY a déclaré : « Dans le cadre de mesures supplémentaires, nous avons renforcé le contrôle d’accès pour l’API de traitement des informations de paiement et supprimé les informations d’identifiant interne, renforçant ainsi la sécurité afin que les informations ne soient pas exposées à l’extérieur, et le 4, nous avons procédé au signalement de l’incident d’atteinte à la sécurité auprès de la KISA, incluant les résultats de ladite vérification et l’état de la réponse. »
Elle a poursuivi en expliquant : « Les informations d’identification internes fuitées ne sont pas des informations identifiant directement une personne telles que le nom ou les coordonnées, mais des valeurs d’identification utilisées uniquement dans le système interne de WEVERSE COMPANY et ne peuvent pas être utilisées à l’extérieur. Il est difficile que des falsifications de paiement ou des virements frauduleux se produisent uniquement avec ces éléments d’information. »
WEVERSE COMPANY prévoit ultérieurement d’examiner l’ensemble des API exposées à l’extérieur pour renforcer le contrôle d’accès et minimiser les informations exposées, tout en renforçant le contrôle du processus de déploiement ainsi que la sensibilité de la surveillance de la sécurité. Une demande de récupération des données personnelles concernées a été faite à l’acteur externe ayant accédé illégalement aux données personnelles par une attaque anormale. WEVERSE COMPANY a indiqué : « Nous tiendrons le responsable légalement coupable pour ces dommages. »
Journaliste : Shawn
Source : Weverse