致Weverse使用者的重要通知
大家好,
我是Weverse Company法人代表Yang Zooil。
近期,Weverse Company接獲外部通報,得知服務存在資安漏洞,於是立即進行檢查,結果確認部分顧客的個人資料已遭外洩。
對於一直以來信任並珍惜Weverse的各位粉絲,因此次事件造成各位的深切憂心與不便,我由衷深感抱歉。
以下將就本次事件的經過、目前已採取的應對措施,以及後續處理計畫,向各位說明。
1. 外洩現況及應對措施
本公司於9月3日(KST)接獲韓國網路振興院(KISA)通知有外部人士通報Weverse服務存在資安漏洞後,隨即展開自主檢查及緊急應變措施。經此次檢查確認,個人資料外洩情形如下:
外洩規模:以帳號ID計算,共422,584筆
外洩項目:
1) 個人資料項目:內部識別資訊(使用者註冊時,系統內部為識別使用者所產生的內部編號值)
2) 一般資訊項目(不屬於個人資料):購買類型(付款方式)、金流服務商名稱、幣別(例如:KRW)、購買金額、取消金額、購買日期時間、購買狀態(例如:COMPLETE)、退款日期時間(購買狀態為CANCELED時)
此外,作為額外的應對措施,我們已針對付款資訊處理API強化存取控制,並移除內部識別資訊,以強化安全性、防止資訊外流;
另於9月4日(KST),我們已向KISA進行資安事件通報,並於通報內容中說明本次檢查結果及目前的應對措施。
針對本次外洩事件涉及的顧客,我們已依相關法令規定,另行辦理個人資料外洩通知程序,本次外洩的內部識別資訊並非姓名、聯絡方式等可直接識別個人身分的資訊,而是僅供Weverse Company內部系統使用的識別值,無法於外部系統中使用。僅憑上述資訊,難以進行付款偽造或不當轉帳等行為。
2. 改善事項及後續計畫
未來,我們將全面清查對外開放的API,強化存取控制並將暴露之資訊降至最低,同時加強部署流程的管理與資安監控機制,全力防止類似事件再次發生。
此外,針對透過異常攻擊非法存取個人資料的外部行為人,我們已要求其返還相關個人資料,並將針對此次受害事實提出刑事告訴。
本公司對此次事件深感責任,並將積極採取必要且負責任的措施,以盡力消除各位顧客的擔憂與疑慮。我再次為造成各位顧客的不便,致上最深的歉意。
謝謝。