Tving sufre fuga de 39,54 millones de cuentas, pero no hay compromiso directo de cuentas de redes sociales

  • Ministerio de Ciencia e Información difunde resultados de investigación conjunta público-privada sobre filtración de datos personales en Tving

  • Se descarta posibilidad de fuga de datos personales en redes sociales externas; únicamente información transferida a Tving fue comprometida

La plataforma OTT de servicio de video en línea 'Tving' sufrió la fuga de 361 activos tecnológicos que contienen código fuente y aproximadamente 39,54 millones de cuentas de usuarios. El Ministerio de Ciencia, Tecnología e Información comunicó el 3 de septiembre los resultados de la investigación del equipo conjunto público-privado sobre el incidente de seguridad en Tving en el Edificio de Administración del Gobierno de Seúl. Lim Jung-gyu, director de política de seguridad de la información y redes del Ministerio de Ciencia, Tecnología e Información, anuncia los resultados de la investigación el 3 de septiembre en el Edificio de Administración del Gobierno de Seúl. [Foto=Agencia Central de Noticias]
La plataforma OTT (servicio de video en línea) 'Tving' experimentó la fuga de 361 activos tecnológicos que contienen código fuente y aproximadamente 39,54 millones de cuentas de usuarios. El Ministerio de Ciencia, Tecnología e Información anunció el 3 de septiembre los resultados de la investigación del equipo conjunto público-privado sobre el incidente de seguridad en Tving en el Edificio de Administración del Gobierno de Seúl. Lim Jung-gyu, director de política de seguridad de la información y redes del Ministerio, presenta los resultados de la investigación el 3 de septiembre en el Edificio de Administración del Gobierno de Seúl. [Foto=Agencia Central de Noticias]

Se confirmó que datos personales de un total de 39,54 millones de cuentas fueron filtrados de la plataforma OTT Tving, incluyendo cuentas activas, inactivas y eliminadas. El número real de víctimas aún no ha sido determinado debido a que existe un alto volumen de cuentas duplicadas, con casos en los que un solo individuo poseía hasta 13 cuentas. No se han detectado indicios de que cuentas de redes sociales como Naver o Kakao hayan sido comprometidas directamente.
El 3 de septiembre, el Ministerio de Ciencia, Tecnología e Información (MSTI) divulgó los resultados de la investigación realizada por un equipo conjunto público-privado (equipo investigador) sobre la filtración de datos personales en Tving ocurrida en mayo pasado. Un representante del equipo investigador declaró: "Aproximadamente 39,54 millones de cuentas, incluyendo duplicados, fueron filtradas".
Según el equipo investigador, las cuentas filtradas comprenden: 22,063,021 cuentas activas; 8,502,679 cuentas inactivas que no han tenido acceso durante más de un año; 8,868,174 cuentas desactivadas debido a la cancelación de membresía; y 106,823 cuentas de prueba, sumando un total de 39,540,697 cuentas.
El equipo investigador determinó que no existe posibilidad de que datos personales de redes sociales externas hayan sido filtrados o de que se haya obtenido acceso a dichos servicios como resultado de este incidente. Un representante del equipo señaló: "Los datos personales como nombre, dirección de correo electrónico, y algunos datos como año de nacimiento y género que fueron transferidos a Tving durante el proceso de registro simplificado a través de redes sociales fueron filtrados. Sin embargo, datos personales de redes sociales externas no fueron filtrados conjuntamente".
No obstante, el número telefónico móvil y la información de identificación de conexión (CI), así como información de verificación de duplicados recopilados independientemente por Tving durante el proceso de verificación de identidad, fueron incluidos en los datos filtrados.
Un representante del equipo investigador señaló: "Se determinó que Tving no verificó inicialmente la duplicidad entre rutas de registro durante su fase de crecimiento". Agregó: "A través de múltiples vías de registro incluyendo registros independientes, CJ ONE, Naver y Kakao, el mismo individuo pudo registrarse repetidamente, y basándose en el criterio de CI, se identificaron casos en los que una sola persona poseía hasta 13 cuentas".
El alcance de los datos personales filtrados varió según la ruta y método de registro y autenticación. El equipo investigador identificó que un total de 20 categorías de información fueron filtradas en este incidente, incluyendo: identificación de usuario, contraseña, identificación integrada de CJ ONE, nombre completo, número telefónico móvil, dirección de correo electrónico, fecha de nacimiento, e información de identificación de conexión (CI) que sustituye al número de registro de residente.
Específicamente, hubo diferencias en el alcance de los datos personales filtrados según la posesión de CI. De las 19,040,000 cuentas que poseían CI, al eliminar 5,800,000 cuentas duplicadas según el criterio de CI idéntico, quedaron 13,240,000 cuentas. En estas cuentas se filtraron en promedio 11,1 ítems. Por el contrario, en las 20,400,000 cuentas sin CI se filtraron en promedio 4,6 ítems.
Un representante del equipo investigador manifestó: "Para cuentas con CI, se identificaron con precisión 5,800,000 cuentas duplicadas". Sin embargo, agregó: "Para las 20,400,000 cuentas sin CI, estas podrían estar vinculadas a cuentas con CI o podría haber duplicación entre cuentas sin CI, por lo que no se pudo confirmar la escala exacta de duplicados". El número real de víctimas después de eliminar todos los duplicados será determinado a través de investigaciones adicionales por parte de la Comisión de Protección de Datos Personales.
En las cuentas sin CI se confirmaron numerosos casos en los que información fue omitida o inexacta debido a que no completaron el proceso de verificación de identidad. Un representante del equipo investigador explicó: "Dado que CI es información que los usuarios no ingresan directamente ni utilizan en el acceso, la posibilidad de mal uso individual es baja". Sin embargo, aclaró: "Cuando se combina con otros datos personales como nombre y número telefónico móvil, es posible identificar al individuo, presentando riesgos de explotación en ataques de phishing o suplantación de identidad". Agregó además: "La Comisión de Medios de Comunicación, Radiodifusión e Información está preparando medidas de protección relacionadas con la fuga de CI".
El equipo investigador también investigó la ruta inicial de penetración del atacante, pero no logró identificar una causa clara. Un representante del equipo señaló: "Se evaluaron múltiples escenarios incluyendo phishing, infección de malware, ataques a la cadena de suministro y mal uso de credenciales de acceso, y se realizó análisis forense de computadoras portátiles y desktops relacionadas". Agregó: "Sin embargo, no se encontraron evidencias que fundamenten estas teorías, por lo que no se pudo confirmar la ruta de robo de credenciales de acceso del entorno de desarrollo inicial". La investigación sobre el atacante y la ruta específica de robo de credenciales está en curso por parte de la policía.
El equipo investigador determinó que la capacidad de respuesta de seguridad interna de Tving fue insuficiente, lo que contribuyó a la magnitud del incidente. Tving contaba con solo 4 profesionales dedicados a protección de información, cantidad considerada insuficiente en comparación con 149 personas en desarrollo y 265 empleados totales. Un representante del equipo comentó: "Existían limitaciones para realizar diversas actividades de protección de información con solo 4 profesionales dedicados", e indicó: "Cuando Tving presente un plan de aumento de personal, se coordinará la idoneidad del personal y presupuesto en comparación con empresas similares".



* Este artículo ha sido traducido por IA.