新聞

韓國個人資訊保護委員會(PIPC)於7月8日宣布,針對3家違反《個人資訊保護法》資安防護義務的企業:樂扣樂扣(LocknLock)、Ubase 及 Sunphoto,處以總計7億100萬韓元的行政裁罰金,以及540萬韓元的行政罰鍰。PIPC強調,這些個資外洩事故的主因是企業疏於最基本的安全防護。

當中最受關注的是,以保鮮盒聞名的生活用品品牌業者樂扣樂扣,遭裁罰逾5億韓元(約1,071萬元),情節最為嚴重。根據PIPC說明,調查發現駭客於2024年間兩度利用郵件伺服器漏洞入侵其內部系統,導致約130萬名會員及1,111筆員工的敏感個資外洩。

其重大缺失包含:(一)未修補自2022年起已公開的伺服器漏洞;(二)多臺核心伺服器共用管理員密碼,缺乏基本帳號管控;(三)未建立異常流量監測與應變機制,直到收到駭客寄來的勒索郵件才驚覺受害;(四)未對高敏感個資採取加密保護措施;(五)未依規銷毀已結束營運門市的客戶個資。

至於另外兩家業者,Ubase與Sunphoto則因管理員介面的存取未設IP位址限制且缺乏MFA身分驗證,導致個資外洩。企業客服外包商Ubase因1,852名用戶個資流向Telegram,罰款1億6,800萬韓元;影像設備商Sunphoto則因17萬名會員個資外洩並引發電信詐騙,遭處3,000萬韓元。