Séoul propose des laissez-passer gratuits d’un mois pour le vélo en libre-service à plus de 4,6 millions de personnes dont les informations personnelles ont été exposées lors d’une cyberattaque contre son service public de location de vélos Ttareungi. Cette compensation fait suite à une violation de données survenue en 2024 qui a touché des millions d’utilisateurs enregistrés et a suscité une enquête des autorités sud-coréennes.
La Seoul Facilities Corporation, qui gère le service, a indiqué que les utilisateurs éligibles recevront un pass de 30 jours permettant une heure d’utilisation gratuite du vélo chaque jour. Selon les médias locaux, les coupons seront distribués via l’application mobile Ttareungi en août et devront être échangés dans un délai de trois mois. Les abonnés existants pourront activer l’avantage après l’expiration de leur pass actuel.
La violation a eu lieu en juin 2024 lorsque deux adolescents ont obtenu un accès non autorisé aux serveurs de Ttareungi et ont extrait des informations personnelles appartenant à environ 4,62 millions d’utilisateurs. Les autorités ont indiqué que les données volées comprenaient des noms, numéros de téléphone, dates de naissance, identifiants de compte, informations sur le sexe et poids corporel.
Selon les informations fournies par les utilisateurs lors de l’enregistrement, certains dossiers concernés contenaient également des adresses e-mail, des codes postaux, des adresses domiciliaires ou des informations de tuteur. Les responsables n’ont pas précisé que chaque compte concerné contenait tous ces champs de données.
Après avoir découvert l’intrusion, la Seoul Facilities Corporation a signalé l’incident à l’Agence nationale de police et à la Commission de protection des informations personnelles. L’organisation a également informé les utilisateurs concernés peu après avoir identifié la faille.
Une force opérationnelle d’urgence a été créée avec le gouvernement métropolitain de Séoul pour enquêter sur les faiblesses qui ont permis aux assaillants de compromettre le service. Les responsables ont indiqué que l’examen s’était concentré sur les vulnérabilités du système d’authentification de l’application.
La société a également renforcé les contrôles de sécurité après l’incident. Selon les responsables, le système vulnérable a été corrigé, les capacités de surveillance améliorées, et des tests de sécurité supplémentaires ont été introduits pour réduire le risque d’attaques similaires.
Les autorités ont indiqué avoir examiné les bases de données compromises pour déterminer quelles informations avaient été exposées pour les utilisateurs individuels. Les notifications expliquaient quelles catégories de données personnelles pouvaient avoir été affectées et conseillaient aux clients de rester vigilants face à d’éventuelles arnaques.
Bien que les informations personnelles exposées puissent être utilisées dans des campagnes de phishing ou de fraude d’identité, les responsables de Séoul ont indiqué qu’ils n’avaient confirmé aucun cas de détournement des données Ttareungi volées. Ils ont également indiqué qu’ils n’avaient pas trouvé de preuve que ces informations aient été distribuées à des fins criminelles.
Suite à cette intrusion, le président de la Seoul Facilities Corporation, Han Kook-young, s’est excusé auprès des utilisateurs et s’est engagé à renforcer la sécurité du service. Il a indiqué que l’organisation allait revoir ses mesures de protection afin que les résidents puissent continuer à utiliser Ttareungi sans se soucier de leurs informations personnelles.
L’opérateur a également conseillé aux utilisateurs de se méfier des appels téléphoniques ou SMS non sollicités prétendant provenir du service de vélos libres. Les clients ont été invités à ne pas ouvrir de liens suspects ni à installer des applications inconnues pouvant être utilisées dans des attaques de phishing.
Selon les médias sud-coréens, les deux adolescents soupçonnés d’avoir commis cette intrusion ont été transférés aux procureurs. Les procédures judiciaires sont en cours, tandis que les autorités continuent de surveiller toute utilisation abusive confirmée des données volées lors de la violation de 2024.
