Posible filtración de fecha de nacimiento, contraseña y otros datos de clientes
Según informaron las autoridades financieras el 9 de septiembre, la Autoridad Supervisora Financiera está realizando inspecciones en dos empresas: Koem Payments y Toss Payments. Se informó que los inspectores están examinando detalladamente la ruta específica del ataque y la magnitud de la filtración de información.
Un portavoz de la autoridad explicó: "Comprendimos el contenido después de que los hackers reportaran el incidente a organismos relacionados como el Instituto Coreano de Promoción de Internet (KISA)". Agregó: "Se trata de un asunto bajo inspección; actualmente estamos verificando la magnitud y el tipo de información filtrada".
Según un comunicado publicado por Koem Payments en su sitio web, el ataque de hackeo ocurrió entre las 8:13 de la mañana del 30 de agosto y las 5:34 de la mañana del 1 de septiembre. Koem Payments detectó el incidente el 2 de septiembre a las 8:00 de la mañana.
Aunque los objetivos específicos de las transacciones y los sujetos cuya información fue comprometida no han sido identificados, existe la posibilidad de que en el ataque a Koem Payments se hayan filtrado números de tarjeta y fechas de vencimiento, así como información relacionada con fechas de nacimiento e incluso contraseñas de tarjeta.
Koem Payments señaló: "De acuerdo con la estructura de los mensajes de solicitud de pago procesados en el sistema comprometido, existe la posibilidad de que se hayan incluido números de tarjeta y fechas de vencimiento". Agregó: "En algunos métodos de pago, también existe la posibilidad de que se hayan incluido información relacionada con la fecha de nacimiento y los primeros dos dígitos de la contraseña de la tarjeta. Actualmente estamos verificando el contenido exacto junto con los organismos pertinentes".
En el caso de Toss Payments, las credenciales de autenticación de la plataforma de integración de pagos del sitio web de un comerciante afiliado quedaron expuestas, lo que permitió que terceros consultaran el historial de transacciones. Se confirmó que 4.131 transacciones se vieron afectadas, involucrando a 2.671 sujetos de información.
La información consultada incluía nombre del comprador, número de tarjeta enmascarado y número de autorización, sin incluir información crítica para el pago como contraseña de tarjeta, fecha de vencimiento o código CVC. Toss Payments bloqueó la ruta utilizada para la filtración de información y completó las notificaciones individuales a los clientes afectados.
Un portavoz de Toss explicó: "Las credenciales de autenticación (claves de integración) utilizadas para la integración de pagos quedaron expuestas en el sitio web de un comerciante afiliado específico que utiliza el servicio PG de Toss Payments. Terceros utilizaron esto para consultar sin autorización el historial de transacciones del comerciante a través de una ruta de integración legítima".
Continuó: "Inmediatamente después de confirmar los hechos, bloqueamos la ruta de acceso correspondiente y, mediante análisis de registros, identificamos los objetivos y el alcance para informar a las autoridades". Concluyó: "Cooperaremos de buena fe con la inspección en curso".
* Este artículo ha sido traducido por IA.
