事件概述
2026年9月上旬,韩国娱乐公司 HYBE 旗下全球粉丝社区平台 Weverse 披露一起数据泄露事件,确认 422,584 个账号 ID 关联的机密信息遭到泄露。Weverse 在官网发布的安全事件公告中表示,9 月 3 日韩国互联网振兴院(KISA)将外部人士报告的一处 Weverse 服务安全漏洞通知了公司,公司随即联合外部安全专家展开调查。9 月 4 日,Weverse 已向 KISA 提交了包含检查结果与处置情况的泄露事件报告。
技术细节与泄露范围
Weverse 未公开漏洞的具体性质,但披露了受影响数据的范围:
- 公司为用户注册时生成的内部识别信息与唯一数字标识符
- 购买类型、支付方式、支付名称、币种
- 购买与取消金额、购买日期时间、购买状态、退款日期时间
平台强调,信用卡号、姓名与联系方式不在受影响之列;泄露的内部标识符无法直接识别个人身份,也难以单独用于支付欺诈或未授权转账。从数据构成看,该事件指向支付信息处理 API 的访问控制缺陷——泄露字段恰好是 API 在返回交易明细时会输出的一整套字段,而非用户资料表字段。
影响评估
Weverse 由 HYBE 于 2019 年推出,累计下载量超过 1.55 亿次,月活约 1000 万,覆盖 245 个国家和地区,托管约 180 至 200 个艺人社区。虽然本次泄露的字段敏感度有限,但结合用户在该平台的消费记录、支付渠道与购买时间,仍可被用于构造高度可信的钓鱼内容(如伪装成“订单异常/退款处理”通知)与账号接管尝试。该事件也是韩国近期一连串平台数据泄露的延续:9 月上旬韩国医美平台“江南姐姐”被曝约 22 万名海内外用户信息泄露,7 月韩国电信巨头 KT 因用户信息泄露与手机盗刷被罚约 540 亿韩元。多起事件共同指向同一个薄弱环节——对外暴露的 API 与移动端接口的访问控制。
修复建议
- 对对外暴露的 API 全面开展访问控制审计,对响应体做字段最小化,避免内部标识符随响应外发
- 对支付与交易类接口实施基于身份的访问控制与频次限制,禁止越权批量拉取
- 为 API 访问建立异常检测:同一密钥或会话的高频、宽范围查询应实时告警
- 将安全评估前置到上线与部署流程,对接口变更做敏感数据暴露回归检查
- 平台用户:警惕以 Weverse 订单、退款、支付异常为名的邮件与短信,勿在非官方渠道输入账号凭证