致Weverse用户的重要通知
大家好,
我是Weverse Company法人代表Yang Zooil。
近期,Weverse Company收到了关于服务安全漏洞的外部举报,并立即进行了排查,结果确认部分用户的个人信息发生了泄露。
对于因此次事件给一直信任和珍视Weverse的粉丝们带来的巨大担忧和不安,我们表示由衷的歉意。
现将本次事故的经过、应对措施及后续计划说明如下。
1. 泄露情况及应对措施
9月3日(KST),本公司接到韩国互联网振兴院(KISA)通知,有外部举报人举报了Weverse服务存在的安全漏洞。此后,本公司立即进行了自查和紧急应对。经过该期间的排查,确认的个人信息泄露情况如下:
泄露规模:以账户ID为单位,共422,584件
- 泄露内容:
(1)个人信息项目:内部识别信息(用户注册时为内部用户识别而生成的内部编号)
(2) 一般信息项目(不属于个人信息):购买类型(支付方式)、购买PG名称、货币形式(如KRW)、购买金额、取消金额、购买日期时间、购买状态(如COMPLETE)、退款日期时间(购买状态为CANCELED时)
作为追加措施的一环,针对出现问题的支付信息处理API,我们加强了访问控制并删除了内部识别信息,以强化安全性、防止信息外泄;并已于9月4日向KISA提交了包含此次排查结果及应对情况的侵害事故报告。
此外,针对本次泄露涉及的用户,我们已按照相关法律法规规定的标准,进行了单独的泄露情况告知程序。此次泄露的内部识别信息并非姓名、联系方式等可直接识别个人身份的信息,而是仅在Weverse Company内部系统中使用的识别值,外部无法使用。仅凭该信息项目,很难发生支付伪造或非法转账等问题。
2. 改善事项及后续计划
今后,我们将对外部暴露的API进行全面排查,加强访问控制并将暴露信息最小化,同时加强对部署流程的管控及安全监控的敏感度,全力防止类似事故再次发生。
此外,我们已要求通过异常攻击非法访问个人信息的外部行为人归还相关个人信息,并计划就此次受害情况提起诉讼。
公司对此次事件深感责任重大,将采取负责任的措施,消除用户的担忧与顾虑。再次为给用户带来的不便深表歉意。
谢谢。