【大纪元2026年02月11日讯】(大纪元记者刘雅娴报导)韩国科学技术信息通信部(以下简称“科技通信部”)2月10日公布了有关Coupang个人信息泄露事故的官民联合调查结果。调查确认,Coupang前员工非法外泄约3367万笔个人资料,犯罪嫌疑人查看相关个人信息近1.5亿次。
本次调查对象包括4台疑似被用于作案的电脑存储设备,以及目前仍在职的Coupang开发人员的笔记本电脑。 调查组对这些设备进行了取证分析。
调查发现,自2025年11月29日起,对留存的Coupang网页访问纪录25.6TB、约6642亿笔访问纪录进行分析后确认,在Coupang的“个人信息修改页面”中,约3367万条用户姓名和电子邮箱信息遭泄露。犯罪嫌疑人查询被盗个人信息约1亿4800万次。这些信息包含用户姓名、电话号码、收货地址以及用特殊字符进行去标识化处理的共同玄关密码(多户住宅使用的出入门禁密码)等。
其中,最有可能被用于二次犯罪的共同玄关密码、姓名、电话号码、地址等信息,被犯罪嫌疑人查看约5万次。被盗用户的购买商品清单亦被查询约10万次。
调查组确认的实际泄露规模,小于去年11月25日一名Coupang前员工通过电子邮件主张的泄露数据量。该员工当时在邮件中声称:“已确认超过1.2亿条收货地址资料、5.6亿条订单资料,以及3300万条以上的电子邮箱地址。”
调查组指出,该员工在任职Coupang期间,曾负责系统故障时用于备份的用户认证系统设计。自去年1月起,他发现Coupang服务器存在认证漏洞,并进行攻击可行性测试,随后自去年4月14日起至11月8日非法盗取大规模用户资料。
调查组指出,犯罪嫌疑人利用用户认证漏洞,在未正常登入程序的情况下直接查询用户信息,进而造成大规模个人资讯泄露。
此外,Coupang在事前进行的模拟骇客攻击中,已发现未依照正常签发流程生成的“电子出入证”,该电子出入证存在被用于网路攻击的风险,但公司并未加以弥补这个漏洞;且在犯罪嫌疑人离职后,未即时更新相关认证密钥,导致该前员工在离职后仍可登入相关系统。
调查组要求Coupang加强对员工认证密钥和使用纪录管理,强化对异常访问的监测,并定期检视内部资讯安全规范的落实情况。
同时,由于Coupang于去年11月17日下午4时发现资安事故并向最高资讯安全负责人(CISO)报告后,直到两天后的11月19日晚间9时35分才向政府主管机关通报,违反韩国政府关于“24 小时内通报”个人信息泄露案件的规定。政府计划对Coupang处以行政罚款。
此外,科技通信部于去年11月19日为调查信息泄露原因,命令Coupang保存相关资料,但Coupang未予执行,导致自2024年7月起约5个月的网页访问记录被删除,以及2025年5月23日至6月2日的应用程序访问记录消失。科技通信部已经向调查机关申请调查相关情况。
科技通信部表示,将依据本次调查结果,要求Coupang于本月内提交防止类似事情再发生的履行计划,并计划在今年6月至7月对落实情况进行检查。
责任编辑:沐歌






