Seoul offre pass biciclette gratuiti di un mese a più di 4,6 milioni di persone le cui informazioni personali sono state esposte in un attacco informatico contro il servizio pubblico di noleggio biciclette Ttareungi. Il risarcimento segue una violazione dei dati del 2024 che ha colpito milioni di utenti registrati e ha provocato un’indagine da parte delle autorità sudcoreane.
La Seoul Facilities Corporation, che gestisce il servizio, ha dichiarato che gli utenti idonei riceveranno un pass di 30 giorni che consente un’ora di utilizzo gratuito della bici ogni giorno. Secondo i media locali, i coupon saranno distribuiti tramite l’app mobile Ttareungi ad agosto e dovranno essere riscattati entro tre mesi. Gli abbonati esistenti potranno attivare il beneficio dopo la scadenza del loro pass attuale.
La violazione è avvenuta nel giugno 2024, quando due adolescenti hanno ottenuto accesso non autorizzato ai server di Ttareungi ed estratto informazioni personali appartenenti a circa 4,62 milioni di utenti. Le autorità hanno dichiarato che i dati rubati includevano nomi, numeri di telefono, date di nascita, ID degli account, informazioni sul genere e peso corporeo.
A seconda delle informazioni fornite dagli utenti durante la registrazione, alcuni documenti interessati contenevano anche indirizzi email, codici postali, indirizzi di casa o dettagli del tutore. I funzionari non hanno dichiarato che ogni account interessato contenesse tutti questi campi di dati.
Dopo aver scoperto l’intrusione, la Seoul Facilities Corporation ha segnalato l’incidente all’Agenzia Nazionale di Polizia e alla Commissione per la Protezione delle Informazioni Personali. L’organizzazione ha inoltre informato gli utenti interessati poco dopo aver identificato la violazione.
Fu istituita una task force d’emergenza con il Governo Metropolitano di Seul per indagare sulle debolezze che hanno permesso agli aggressori di compromettere il servizio. I funzionari hanno dichiarato che la revisione si è concentrata sulle vulnerabilità del sistema di autenticazione dell’applicazione.
La società ha inoltre rafforzato i controlli di sicurezza dopo l’incidente. Secondo i funzionari, il sistema vulnerabile è stato patchato, le capacità di monitoraggio migliorate e sono stati introdotti ulteriori test di sicurezza per ridurre il rischio di attacchi simili.
Le autorità hanno dichiarato di aver esaminato i database compromessi per determinare quali informazioni fossero state esposte per i singoli utenti. Le notifiche spiegavano quali categorie di dati personali potrebbero essere state interessate e consigliavano ai clienti di rimanere vigili per potenziali truffe.
Sebbene le informazioni personali esposte possano essere utilizzate in campagne di phishing o frodi d’identità, le autorità di Seoul hanno dichiarato di non aver confermato alcun caso in cui i dati Ttareungi rubati siano stati usati in modo improprio. Hanno anche detto di non aver trovato prove che le informazioni siano state distribuite per scopi penali.
Dopo la violazione, il presidente della Seoul Facilities Corporation, Han Kook-young, si è scusato con gli utenti e si è impegnato a rafforzare la sicurezza del servizio. Ha detto che l’organizzazione riformerà le sue misure di protezione affinché i residenti possano continuare a usare Ttareungi senza preoccupazioni riguardo alle proprie informazioni personali.
L’operatore ha inoltre consigliato agli utenti di prestare attenzione a telefonate non richieste o messaggi di testo che affermano di provenire dal servizio di bike-sharing. Ai clienti è stato consigliato di non aprire link sospetti o installare applicazioni sconosciute che potrebbero essere utilizzate in attacchi di phishing.
Secondo i media sudcoreani, i due adolescenti sospettati di aver commesso l’intrusione sono stati deferiti ai pubblici ministeri. Le procedure legali sono in corso, mentre le autorità continuano a monitorare eventuali verifichi abusi dei dati rubati durante la violazione del 2024.