Seul está oferecendo passes gratuitos de compartilhamento de bicicletas de um mês para mais de 4,6 milhões de pessoas cujas informações pessoais foram expostas em um ataque cibernético ao serviço público de aluguel de bicicletas Ttareungi. A indenização ocorre após uma violação de dados em 2024 que afetou milhões de usuários registrados e motivou uma investigação pelas autoridades sul-coreanas.
A Seoul Facilities Corporation, que opera o serviço, informou que usuários elegíveis receberão um passe de 30 dias que permite uma hora de uso gratuito de bicicleta por dia. Segundo a mídia local, os cupons serão distribuídos pelo aplicativo móvel Ttareungi em agosto e devem ser resgatados em até três meses. Assinantes existentes poderão ativar o benefício após o vencimento de seu passe atual.
A violação ocorreu em junho de 2024, quando dois adolescentes obtiveram acesso não autorizado aos servidores do Ttareungi e extraíram informações pessoais pertencentes a cerca de 4,62 milhões de usuários. As autoridades disseram que os dados roubados incluíam nomes, números de telefone, datas de nascimento, IDs de conta, informações de gênero e peso corporal.
Dependendo das informações fornecidas pelos usuários ao se registrar, alguns registros afetados também continham endereços de e-mail, CEPs, endereços residenciais ou dados do guardião. As autoridades não disseram que todas as contas afetadas continham todos esses campos de dados.
Após descobrir a invasão, a Seoul Facilities Corporation reportou o incidente à Agência Nacional de Polícia e à Comissão de Proteção de Informações Pessoais. A organização também notificou os usuários afetados logo após identificar a violação.
Uma força-tarefa de emergência foi criada com o Governo Metropolitano de Seul para investigar as fraquezas que permitiram aos atacantes comprometerem o serviço. Autoridades disseram que a revisão focou em vulnerabilidades no sistema de autenticação do aplicativo.
A corporação também reforçou os controles de segurança após o incidente. Segundo autoridades, o sistema vulnerável foi corrigido, as capacidades de monitoramento melhoradas e testes de segurança adicionais foram introduzidos para reduzir o risco de ataques semelhantes.
As autoridades disseram que examinaram os bancos de dados comprometidos para determinar quais informações haviam sido expostas para usuários individuais. Notificações explicavam quais categorias de dados pessoais poderiam ter sido afetadas e aconselhavam os clientes a ficarem atentos a possíveis golpes.
Embora informações pessoais expostas possam ser usadas em campanhas de phishing ou fraude de identidade, autoridades de Seul disseram que ainda não confirmaram nenhum caso em que os dados roubados dos Ttareungi tenham sido usados de forma indevida. Eles também disseram que não encontraram evidências de que as informações tenham sido distribuídas para fins criminais.
Após a violação, o presidente da Seoul Facilities Corporation, Han Kook-young, pediu desculpas aos usuários e prometeu fortalecer a segurança do serviço. Ele afirmou que a organização reformularia suas medidas de proteção para que os moradores pudessem continuar usando Ttareungi sem preocupações com suas informações pessoais.
A operadora também orientou os usuários a terem cautela com ligações telefônicas ou mensagens de texto não solicitadas que afirmem vir do serviço de compartilhamento de bicicletas. Os clientes foram orientados a não abrir links suspeitos ou instalar aplicativos desconhecidos que pudessem ser usados em ataques de phishing.
Segundo a mídia sul-coreana, os dois adolescentes suspeitos de terem cometido a invasão foram encaminhados aos promotores. Os processos judiciais continuam em andamento, enquanto as autoridades continuam monitorando qualquer uso confirmado dos dados roubados durante a violação de 2024.