דרום קוריאה: מתקפת סייבר על אופניים

בעקבות הפריצה הוגשה תביעה נגד תאגיד האופניים הציבוריים של סיאול ● יותר מ-4.5 מיליון משתמשים נפגעו מדליפת הנתונים של היישום העירוני

בוצעה אליה פריצת סייבר. Ddarungi - מערכת האופניים הציבורית של סיאול.

עשרים ושלושה משתמשים של דדרונגי (Ddarungi) – מערכת האופניים הציבורית של סיאול – שנפגעו מדליפות מידע אישי מהאפליקציה, הגישו באחרונה תביעת פיצויים נגד התאגיד העירוני.

המשתמשים יוצגו על ידי ארגון עורכי דין בשם מינביון, הפועל  למען חברה דמוקרטית במדינה. התביעה הוגשה השבוע לבית המשפט המחוזי המרכזי של סיאול, ותאגיד האופניים העירוני נתבע לפצות כל אחד מהתובעים ב-300,000 וון, סכום השווה ל-650 שקל.

"התאגיד הפר את התחייבויותיו בנוגע לאמצעי אבטחה, עבר על חוק הגנת המידע האישי, הותיר את המערכת פגיעה, ואפשר גישה למידע אישי גם בלא אסימוני אימות", נכתב בתביעה. עוד נטען כי "התאגיד הסתיר את אירוע דליפת המידע האישי משך כמעט שנתיים, ובכך הפר את חובת ההודעה לפי אותו חוק". מינביון הודיע שהוא מתכנן תביעות נוספות, אם קורבנות נוספים יביעו את רצונם להצטרף למשפט.

הדליפה נחשפה במקרה 

אפליקציית האופניים הציבוריים של סיאול נפרצה ביוני 2024 על ידי שני תלמידי תיכון. כ-4.62 מיליון משתמשי דדרונגי הושפעו מדליפת הנתונים. הנתון משקף כ-90% ממשתמשי האפליקציה, אשר לה 5 מיליון משתמשים רשומים. המידע שהודלף כלל מספרי משתמש, מספרי טלפון ניידים, תאריכי לידה, מין, משקל, כתובות דוא"ל, כתובות מגורים ומספרי טלפון ניידים של הורי המשתמשים.  

למרות שהפריצה נערכה לפני יותר משנתיים, הדליפה נחשפה רק בינואר האחרון, וגם זה במקרה: המשטרה חקרה אירוע סייבר שלא קשור לפריצה, של DDoS – מתקפת מניעת שירות מבוזרת. לפי מנהלת המטרופולין של סיאול, "ביקשנו כבר בעבר לפתוח בחקירת משטרה. התאגיד לא הגיב משך כמעט שנתיים – למרות שהיה מודע לדליפת המידע האישי". 

נגד שני בני הנוער הדרום קוריאנים הוגש כתב אישום בתחילת השנה. על פי יחידת חקירות הסייבר של משטרת סיאול, השניים ביצעו את המתקפה כאשר היו תלמידים בחטיבת הביניים. הם הכירו בטלגרם והתחברו בשל עניין משותף באבטחת מידע.

לפי האישום, "ב-28-29 ביוני 2024, החשודים ניגשו לשרת Ttareungyi, המופעל על ידי תאגיד המתקנים של סיאול וקצרו את מסד הנתונים של המשתמשים". 

הפריצה הגיעה לאחר מתקפה קודמת: באפריל 2024, אחד משני הנערים הנאשמים שלח 470,000 אותות, במטרה להציף את השרתים של חברת השכרת רכב פרטית. במהלך אירוע זה, הוא זיהה פגיעויות אבטחה במערכת Ttareungyi ושיתף את המידע עם הנער השני.  

החוקרים לא מצאו הוכחה לכך שהמידע הגנוב שותף עם צדדים שלישיים. מהמשטרה נמסר כי "אין ראיות לכך שהמידע שנחשף דלף או נמכר, אם כי החוקרים מאמינים כי כוונתם של השניים הייתה להרוויח מהגניבה".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים