韩国最大电商平台Coupang发生3370万客户账户信息遭非法泄露的事件。这相当于全体客户信息至少持续泄露达五个月之久,而企业自身竟对此毫无察觉。鉴于受害规模极其广泛,政府必须采取严肃措施,坚决防范二次乃至三次衍生损害。
政府于30日宣布,将就Coupang个人信息泄露事件组建民官联合调查组,展开彻底调查。本次泄露的信息包括姓名、电子邮箱、电话号码、住址及部分订单内容等。所有在Coupang有过消费记录的消费者信息恐怕均已外泄。Coupang方面虽声称支付信息、信用卡号及登录密码等未遭泄露,但过往其他黑客事件调查中,常随调查深入而发现新的损害,因此现在远未到可安心之时。最令人担忧的是,泄露信息可能被不法分子用于实施短信钓鱼(通过短信等方式发送恶意链接的金融诈骗)等二次犯罪。此外,结合Coupang及其他多起黑客事件中泄露的个人信息,对特定个人实施精准攻击的三次危害可能性亦难以排除。政府的首要任务,应是全力以赴防止后续损害发生。
据悉,本次信息泄露事故并非外部黑客攻击,而是内部员工所为。Coupang 先是在 20 日通报称信息泄露规模为 4500 人,随后在 29 日更正为 3370 万人,前后数据差异巨大,令人震惊。更令人难以置信的是,信息泄露从 6 月 24 日就已经开始,在此期间,Coupang 内部竟然毫无察觉。如果管理制度完善,员工应该具有不同的数据访问权限,怎么会发生一名员工盗取所有客户信息而无人知晓的情况?这简直匪夷所思。尤其值得注意的是,泄露者利用 Coupang 认证系统的漏洞,在未经正常登录的情况下窃取了超过 3000 万条个人信息。Coupang 对客户信息的管理如此松懈,难辞其咎。后续调查组必须彻底查明真相。
政府也不应再对反复发生的泄露事故姑息纵容。从通信运营商、金融机构,到如今的平台企业,为广大国民日常所使用的服务机构,泄露事件竟层出不穷。这绝非仅凭主管部门负责人道歉就能草草了结的。政府松散的管理监督与不痛不痒的制裁,是否助长了企业对信息安全投入的懈怠?必须从多角度进行审视与检讨。亟需制定更加根本、更加强有力的预防措施,以避免类似事件再次发生。