拍付國際資安事故調查出爐,防火牆漏洞遭駭客利用成破口,已補強防禦並導入EDR強化監控

PChome網路家庭旗下拍付國際(Pi拍錢包)於今年6月底傳出資安事故,勒索軟體組織Settra聲稱竊取該平臺350萬名用戶個資。事件被媒體曝光後,拍付國際隨即發布資安公告,數位發展部亦針對此個資外洩案啟動行政檢查。歷經半個月調查,拍付國際於近日正式公布事故調查報告,說明主機防火牆漏洞遭駭客利用是本次事件的破口,駭客藉此取得防火牆權限後並非法存取內部員工的檔案伺服器,造成部分日常作業檔案外洩。

關於外洩資料的內容,拍付國際表示,這次事件主要是內部員工日常作業的檔案,其中涵蓋2019年與2022年專案上線的部分會員資料,涉及姓名、手機號碼及車牌號碼等個資。不過,這份公告並未提及影響的人數。同時該公司強調,核心交易系統未遭入侵,帳號密碼、交易資料及信用卡號等均未受影響,並表示用戶的個人帳號密碼、交易資料、信用卡卡號及點數等,皆儲存於獨立且嚴密防護之資料庫中,此資料庫確認安全無虞。

不過,對於先前媒體報導指出外洩檔案可能包含內部系統架構與9年營運記錄等文件,拍付國際在公告中並未針對此部分逐一回應,僅提到遭外洩的檔案絕大多數不涉及個人隱私。

在後續應變方面,拍付國際表示已完成系統修補與安全強化,並將透過App推播通知受影響用戶。針對個資確認遭存取的用戶,公司將提供價值合計500元的超商飲品「電子優惠票券」作為補償。

另外值得注意的是,拍付國際透過這份公告,說明其6月異常帳號登入及系統操作活動,經確認為資安事故,但遺憾的是,拍付國際作為網路家庭旗下二十一世紀金融科技株式會社的子公司,當時未見其母公司在股市公開觀測站發布資安重大訊息,直到7月1日網路家庭才發布標題為「說明媒體關於駭客相關報導」重大訊息說明此事故。

此外,拍付國際表示,主管機關數位發展部已於7月至拍付國際進行個資查核行政檢查,該公司已就數發部提供的指導進行改善,包括防火牆漏洞修補及版本升級、帳號權限清查、非授權軟體清理與阻斷,以及導入端點偵測與回應(EDR)來持續加強系統監控。