Seoul biedt gratis fietsdeelpassen van één maand aan meer dan 4,6 miljoen mensen van wie persoonlijke informatie werd blootgelegd bij een cyberaanval op de openbare fietsverhuurdienst Ttareungi. De compensatie volgt op een datalek in 2024 die miljoenen geregistreerde gebruikers trof en leidde tot een onderzoek door de Zuid-Koreaanse autoriteiten.
De Seoul Facilities Corporation, die de dienst exploiteert, zei dat in aanmerking komende gebruikers een 30-dagenpas ontvangen die één uur gratis fietsgebruik per dag mogelijk maakt. Volgens lokale media zullen de kortingsbonnen in augustus via de Ttareungi mobiele app worden verspreid en binnen drie maanden worden ingewisseld. Bestaande abonnees kunnen het voordeel activeren nadat hun huidige pas is verlopen.
De inbreuk vond plaats in juni 2024 toen twee tieners ongeautoriseerde toegang kregen tot de servers van Ttareungi en persoonlijke informatie van ongeveer 4,62 miljoen gebruikers verzamelden. De autoriteiten zeiden dat de gestolen gegevens namen, telefoonnummers, geboortedata, account-ID’s, geslachtsinformatie en lichaamsgewicht omvatten.
Afhankelijk van de informatie die gebruikers bij registratie hadden verstrekt, bevatten sommige getroffen dossiers ook e-mailadressen, postcodes, huisadressen of voogdgegevens. Functionarissen hebben niet gezegd dat elk getroffen account al deze gegevensvelden bevatte.
Na het ontdekken van de inbraak meldde de Seoul Facilities Corporation het incident bij de National Police Agency en de Personal Information Protection Commission. De organisatie bracht ook de getroffen gebruikers kort na het identificeren van de inbreuk op de hoogte.
Er werd samen met de Metropolitan Government van Seoul een noodtaskforce opgericht om de zwakke plekken te onderzoeken die de aanvallers in staat stelden de dienst te compromitteren. Functionarissen zeiden dat de beoordeling zich richtte op kwetsbaarheden in het authenticatiesysteem van de applicatie.
Het bedrijf heeft na het incident ook de beveiligingsmaatregelen versterkt. Volgens functionarissen werd het kwetsbare systeem gepatcht, werden de monitoringsmogelijkheden verbeterd en werden er extra beveiligingstests ingevoerd om het risico op soortgelijke aanvallen te verminderen.
De autoriteiten zeiden dat ze de gecompromitteerde databases onderzochten om te bepalen welke informatie voor individuele gebruikers was blootgesteld. Meldingen legden uit welke categorieën persoonsgegevens mogelijk waren getroffen en adviseerden klanten alert te blijven op mogelijke oplichting.
Hoewel blootgestelde persoonlijke informatie kan worden gebruikt in phishingcampagnes of identiteitsfraude, zeiden functionarissen in Seoul dat ze geen gevallen hebben bevestigd waarin de gestolen Ttareungi-gegevens misbruikt zijn. Ze zeiden ook geen bewijs te hebben gevonden dat de informatie voor criminele doeleinden is verspreid.
Na het lek bood Han Kook-young, president van Seoul Facilities Corporation, zijn excuses aan aan de gebruikers aan en beloofde hij de beveiliging van de dienst te versterken. Hij zei dat de organisatie haar beschermingsmaatregelen zou herzien zodat bewoners Ttareungi konden blijven gebruiken zonder zich zorgen te maken over hun persoonlijke gegevens.
De operator adviseerde gebruikers ook voorzichtig te zijn met ongevraagde telefoontjes of sms’jes die beweerden van de fietsdeeldienst te komen. Klanten werden verzocht geen verdachte links te openen of onbekende applicaties te installeren die gebruikt konden worden bij phishingaanvallen.
Volgens Zuid-Koreaanse media zijn de twee tieners die verdacht worden van de inbraak doorverwezen naar de aanklagers. De juridische procedures zijn nog gaande, terwijl de autoriteiten blijven toekijken op bevestigd misbruik van de gegevens die tijdens de inbraak in 2024 zijn gestolen.
