クラウド専門企業ガビアで、顧客2998件の個人情報が流出した。外部攻撃者がウェブサービスの一部機能において外部要求の検証が不十分であった点を悪用し、内部システムにアクセスしたことが確認された。
ガビアは23日午後3時時点で、2998件の顧客個人情報が外部攻撃により流出した事実を公表した。流出した情報には氏名、ID、メールアドレス、携帯電話番号が含まれているが、パスワードは流出していない。
ガビアによると、個人情報の流出は21日午前11時45分に発生した。同日午後1時5分に事故を初めて認識し、攻撃に利用された外部アクセス経路と関連アカウントを遮断し、追加の流出を防ぐための措置を講じた。
外部攻撃者はガビアのウェブサービスの一部機能における外部要求の検証が不十分であった点を利用し、内部システムにアクセスした。この過程で顧客の個人情報が外部に送信されたと調査されている。
ガビアは事故を認識した直後にログと証拠資料を保全し、該当システムのアクセス制御を強化した。また、原因となった脆弱性を修正し、同様の脆弱性に対する全数点検を進めている。追加の流出の有無を確認するための調査と異常兆候の検出・モニタリングも強化している。
ガビアは韓国インターネット振興院(KISA)に侵害事故を、個人情報保護委員会に個人情報流出をそれぞれ報告した。現在、関係機関と共に正確な事故原因と追加の被害の有無を調査している。
ガビアは現在までに確認された流出顧客と個人情報項目は調査結果により変わる可能性があると述べた。流出対象の顧客にはメールまたはSMSで個別に案内する予定である。
ガビアは個人情報流出による二次被害を防ぐため、顧客にアカウントのパスワード変更を推奨している。パスワード自体は流出していないが、IDが露出したアカウントは他の経路で流出したパスワードを利用したログイン試行の対象となる可能性があるためである。他のサイトでガビアと同じパスワードを使用している場合は、そのサイトのパスワードも変更するよう案内している。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
