هيئة حماية البيانات الشخصية تفرض غرامة على GS Retail بقيمة 12.8 مليار وون لتسرب بيانات 1.66 مليون شخص

  • تسرب بيانات شخصية لـ 1.58 مليون مستخدم من GS SHOP و79 ألف مستخدم من GS25

  • GS Retail أخفقت في كشف ومنع محاولات تسجيل دخول غير طبيعية على نطاق واسع وتأخرت في اكتشاف الهجمات المتطابقة

  • فرض غرامات مالية على Enlight و SK Telecom وإصدار تحذير لـ Atos

سونغ كيونغ-هي رئيسة هيئة حماية البيانات الشخصية تتحدث خلال الاجتماع الكامل السابع عشر لهيئة حماية البيانات الشخصية المنعقد يوم 22 في مبنى حكومة سيول بمنطقة جونغ-رو، سيول. [الصورة=وكالة يونهاب الإخبارية]
سونغ كيونغ-هي رئيسة هيئة حماية البيانات الشخصية تتحدث خلال الاجتماع الكامل السابع عشر لهيئة حماية البيانات الشخصية المنعقد يوم 22 في مبنى حكومة سيول بمنطقة جونغ-رو، سيول. [الصورة=وكالة يونهاب الإخبارية]


فرضت هيئة حماية البيانات الشخصية غرامات مالية على شركة GS Retail بقيمة 12.836 مليار وون وغرامة إدارية بمبلغ 3 ملايين وون لانتهاكها قوانين حماية البيانات الشخصية. كما فرضت الهيئة غرامات مالية وإدارية على شركتي Enlight و SK Telecom، وأصدرت تحذيراً لشركة Atos.

عقدت هيئة حماية البيانات الشخصية اجتماعها الكامل السابع عشر يوم 26 من الشهر الحالي، وأقرت فرض غرامات مالية إجمالية بقيمة 12.954 مليار وون وغرامات إدارية بمبلغ 10.2 مليون وون على أربع شركات هي GS Retail و Enlight و SK Telecom و Atos انتهكت قوانين حماية البيانات الشخصية. وأعلنت الهيئة عن هذا القرار في الحادي والثلاثين من الشهر الجاري. كما اتخذت الهيئة قرارات بإصدار أوامر تصحيحية تتضمن وضع خطط لمنع تكرار الحادث ونشر نتائج الإجراءات على مواقع الويب الخاصة بهذه الشركات.

رأت هيئة حماية البيانات الشخصية أن جميع هذه الشركات قصرت في اتخاذ تدابير الأمان المطلوبة، مثل التحكم في الوصول إلى أنظمة معالجة البيانات الشخصية، مما أدى إلى تسرب البيانات الشخصية.

فرضت الهيئة على GS Retail غرامة مالية بقيمة 12.836 مليار وون وغرامة إدارية بمبلغ 3 ملايين وون.

وفقاً لهيئة حماية البيانات الشخصية، حاول مهاجم مجهول الهوية شن هجمات "الملء الائتماني" على موقع GS SHOP من 21 يونيو 2024 إلى 13 فبراير 2025، وعلى موقع GS25 من 26 ديسمبر 2024 إلى 4 يناير 2025، مما أدى إلى تسجيل دخول ناجح. تتمثل هجمات الملء الائتماني في محاولة الوصول من خلال إدخال عشوائي لأسماء مستخدمين وكلمات مرور متعددة تم الحصول عليها مسبقاً.

قام المهاجم بعد ذلك بالوصول إلى صفحة تعديل معلومات الأعضاء وتسريب بيانات شخصية لـ 1.581 مليون شخص من GS SHOP و79128 شخصاً من GS25 (تشمل الأسماء والجنس وتاريخ الميلاد ومعلومات الاتصال والعنوان والبريد الإلكتروني وغيرها).

لم تضع GS Retail تدابير لكشف ومنع محاولات تسجيل الدخول على نطاق واسع من نفس عنوان IP خلال فترة زمنية قصيرة. رغم ظهور علامات غير طبيعية تتمثل في زيادة حادة في محاولات تسجيل الدخول والفشل في تسجيل الدخول، إلا أن الشركة لم تنتبه لهذه العلامات، مما أدى إلى استمرار التسريب لفترة طويلة.

حتى بعد أن أدركت GS Retail حقيقة التسريب، فشلت في اتخاذ إجراء مناسب، مما أدى إلى استمرار تسريب البيانات من موقع GS SHOP. أدركت الشركة تسريب البيانات من موقع GS25 في 4 يناير 2025، لكنها لم تكتشف وجود هجوم مماثل على موقع GS SHOP إلا في فبراير 2025. وبالتالي استمر تسريب البيانات من 4 يناير إلى 13 فبراير بعد إدراك الحادث الأولي.

على الرغم من إدراك تسريب البيانات من موقع GS25، فشلت GS Retail في الاستجابة بشكل كافٍ لحادث التسريب، مما منعها من اكتشاف الهجوم المماثل الذي يحدث على موقع GS SHOP على الفور. نتيجة لذلك، استمر تسريب البيانات من 4 يناير إلى 13 فبراير 2025. وجدت الدراسة أن 327 عنوان IP استُخدم في هجمات GS25 استُخدم أيضاً بشكل متطابق في هجمات GS SHOP.

تبين أن الشركة كانت تفتقر إلى قسم مخصص للبيانات الشخصية وقت الحادث، وكانت العمليات الأمنية موزعة على جهات متعددة، مما يعكس قصوراً في تكوين وتشغيل هيكل الحوكمة لحماية البيانات الشخصية. كما تبين أنه بعد الإخطار الأول بالتسريب، تم تحديد 1599 شخصاً إضافياً كضحايا للتسريب خلال التحقيق، لكن تم إخطارهم بحقيقة التسريب بعد 72 ساعة بدون سبب مشروع.

فرضت هيئة حماية البيانات الشخصية على GS Retail غرامة مالية بقيمة 12.836 مليار وون وغرامة إدارية بمبلغ 3 ملايين وون، وأصدرت أمراً بنشر نتائج الإجراء على الموقع الإلكتروني للشركة.

أصدرت الهيئة أيضاً أوامر تصحيحية تتطلب من الشركة وضع تدابير لمنع التكرار، بما في ذلك تطبيق سياسات أمنية تحلل حجم حركة المرور والأنماط للخدمة لتحديد الوصول غير الطبيعي، وتعيين موظفين متفرغين لحماية البيانات الشخصية وتوضيح صلاحيات ومسؤوليات مسؤول حماية البيانات الشخصية (CPO)، والإشراف على وتحسين نظام الحوكمة برمته.

فرضت الهيئة على Enlight غرامة مالية بقيمة 1.1844 مليار وون وغرامة إدارية بمبلغ 3.6 ملايين وون. حاول مهاجم مجهول الهوية من خلال استغلال ثغرة في التحقق من الهوية في تطبيق المواعدة الذي تديره Enlight تسجيل الدخول باستخدام 16803 رقم هاتف محمول من 23 مارس 2027 إلى 27 مارس 2023. في أثناء هذه العملية، تم تسريب بيانات شخصية لـ 736 حساباً بما في ذلك الأسماء المستعارة والجنس وصور الملف الشخصي وتواريخ الميلاد والشخصية والمؤهلات التعليمية والمهنة والطول ونوع الدم.

أظهرت نتائج التحقيق أن Enlight قصرت في فحص ومعالجة ثغرة التحقق من الهوية في التطبيق، ولم تضع سياسة لمنع الوصول المفرط من نفس عنوان IP، مما يشكل انتهاكاً لالتزامات تدابير تأمين السلامة.

فرضت الهيئة على SK Telecom غرامة إدارية بمبلغ 3.6 ملايين وون وأمراً تصحيحياً، وأصدرت تحذيراً لشركة Atos.

استعانت Atos بدعم من SK Telecom لإجراء فعالية خاصة بخدمة الميتافيرس "iFrend"، وأنشأت وشغلت موقع ويب الفعالية. في أثناء هذه العملية، من 21 نوفمبر 2022 إلى 3 يناير 2023، تم تعريض صفحة المسؤول للفهرسة في محركات البحث، مما أدى إلى تسريب أسماء وأرقام هواتف محمولة لـ 1140 شخصاً.

أظهرت نتائج التحقيق أن Atos لم تضع تدابير التحكم في الوصول مثل تقييد عناوين IP لصفحة المسؤول. كما تبين أن SK Telecom أخطرت بحقيقة تسريب البيانات وأبلغت عنها بعد مرور أكثر من 24 ساعة من إدراكها للتسريب.

طُبقت القوانين القديمة لحماية البيانات الشخصية على هذه الحالة، وكانت مقدمو خدمات الاتصالات والمعلومات ملزمين بإخطار المتضررين والإبلاغ عن تسريب البيانات في غضون 24 ساعة من إدراكهم للتسريب.

أكدت هيئة حماية البيانات الشخصية من خلال هذا الإجراء على ضرورة الالتزام بالمبادئ الأساسية عند تشغيل أنظمة معالجة البيانات الشخصية، مثل اتخاذ تدابير التحكم في الوصول لمنع الوصول غير المصرح به، والفحص الدوري والمعالجة الفورية للثغرات الأمنية. كما حثت الهيئة على ضرورة الإبلاغ عن تسريب البيانات والإخطار به في غضون 72 ساعة من إدراك حادث تسريب البيانات الشخصية لتمكين الأفراد من معرفة والاستجابة للحادث على الفور.

قالت GS Retail في بيان: "لقد شكلنا لجنة استراتيجية أمنية معلومات تضم كبار المديرين والخبراء الخارجيين لتطوير نظام الاستجابة الأمنية. منذ الحادث، أجرينا فحصاً شاملاً لأنظمة الأمان وأنظمة الإدارة، وعززنا مستوى حماية المعلومات. ننظر إلى حماية معلومات العملاء كأولوية قصوى، وقد جعلنا حماية البيانات الشخصية على مستوى الشركة بأكملها أولوية إدارية رئيسية. نحن نسعى جاهدين لمنع تكرار التسريب من خلال تدريب الموظفين وتحسين أنظمة الإدارة الداخلية. سنواصل بذل قصارى جهدنا لحماية بيانات العملاء ومنع تكرار تسريب البيانات الشخصية."





* تمت ترجمة هذا المقال تلقائيًا بواسطة الذكاء الاصطناعي.