经调查,涉嫌泄露Coupang平台3370万名用户姓名、电话、住址等个人信息的该公司前员工,在职期间曾负责内部网络认证相关工作。 有分析指出,Coupang 未及时更新认证安全设置,也未收回离职员工的访问权限,最终导致了这起史无前例的大规模个人信息泄露事件。 警方目前正依据Coupang提交的服务器日志(使用记录),对疑似用于作案的IP地址进行追踪调查。
1日,韩国国会科学技术信息广播通信委员会(简称“科广委”)委员长崔敏姬(共同民主党)基于Coupang提供的资料,就本次事件原因表示:“分析认为,这是由于发放给从事认证业务的员工的访问令牌签名所对应的认证密钥长期被闲置,导致该员工离职后仍能加以恶意利用所致。”引发此次个人信息泄露事件的正是从事认证业务的员工。其离职后,公司既未收回系统访问权限,也未更新安全设置,从而导致数据泄露。崔敏姬议员办公室透露,Coupang在回应有关认证密钥有效期的质询时答复称:“据我们了解,有效期设定为5至10年的情况很普遍。”这也正是本次事件被指为“可预见的人为灾难”的原因。
警方在调查过程中还发现,在此次事件被曝光之前,Coupang用户及客服中心曾收到暗示个人信息已被泄露的威胁性电子邮件。 警方表示,已锁定作案 IP 地址,正通过国际合作进行追踪。警方同时表示,目前尚未收到与本次事件相关的电信诈骗等二次受害报案。
韩国总统室已指示完善相关制度。据总统室副发言人全恩秀介绍,总统秘书室长姜勋植在当天主持召开的首席秘书官与辅佐官会议上强调,“当前惩罚性赔偿制度未能有效发挥作用,难以有效防止大规模数据泄露事故”。他要求相关部门研究改进方案,确保在企业责任明确的情况下,该制度能够切实发挥作用。姜勋植还指出,“在人工智能时代,数据已成为企业竞争力的核心。一些企业表面上宣称采取最严格的保护措施,但实际管理体系却漏洞百出”。他要求相关部门尽快上报制度完善方案、现场检查体系重整计划以及企业安保能力强化措施。
徐惠美 申亨哲 房俊浩 记者