Сентябрь 2026   |   В фокусе

GS Retail заплатит девять миллионов долларов за восемь месяцев утечки данных из-за разрозненной защиты

GS Retail заплатит $9,27 млн за то, что хакеры восемь месяцев спокойно выкачивали данные 1,66 млн клиентов через дыру в защите. Случай демонстрирует, как фрагментированная система безопасности превращает единичный взлом в системную катастрофу с многомиллионными убытками.

Южнокорейский регулятор PDPC оштрафовал ритейлера GS Retail на 12,8 млрд вон (около $9,27 млн) за нарушение конфиденциальности. В результате кибератаки личные данные 1,66 млн покупателей стали доступны злоумышленникам. Компания не только выплатила крупную сумму, но и обязана перестроить систему защиты информации, чтобы избежать повторения инцидента.

Как хакеры обманули защиту

Атака длилась с июня 2024 по февраль 2025. Злоумышленники использовали метод подбора учетных данных (credential stuffing): они систематически проверяли списки ранее украденных логин-паролей на сайтах GS Retail, пытаясь войти в чужие аккаунты.

В итоге были скомпрометированы:

  • Имена и пол;
  • Даты рождения;
  • Контактные данные (телефоны, email);
  • Домашние адреса.

Специалисты по информационной безопасности компании не заметили аномального роста попыток входа в систему. Более того, система не блокировала запросы с одного IP-адреса, что позволило хакерам действовать незаметно долгое время.

Отсутствие централизованного мониторинга аномальной активности и специализированного подразделения по защите данных превратило единичные попытки взлома в длительную системную утечку, которая затянулась на восемь месяцев.

Почему реакция была такой медленной

Ритейлер управлял двумя крупными активами: мультимедиа-магазином GS Home Shopping и сетью магазинов GS25. Инцидент на сайте GS25 выявили лишь 4 января 2025, хотя атака шла с лета. Аналогичную угрозу на ресурсе GS Home Shopping обнаружили только в середине февраля.

PDPC установила, что у компании отсутствовало единое подразделение по защите персональных данных. Структура безопасности была фрагментирована: разные сервисы контролировались изолированно, что мешало быстро реагировать на атаки и координировать действия при утечке.

Штраф для сервиса знакомств Wippy

В тот же день регулятор оштрафовал оператора приложения Wippy (компания nRiZE) на 118,44 млн вон (около $87 тыс.). Утечка затронула данные 736 пользователей.

  • Дата инцидента: Март 2023.
  • Причина: Эксплуатация уязвимости в системе проверки личности.
  • Похищенные данные: Никнеймы, фотографии профилей, даты рождения, сведения об образовании, профессии, росте и группе крови.

Практические выводы для бизнеса

  • Единый центр мониторинга: Фрагментированная структура ИБ (когда разные отделы или сервисы работают изолированно) критически замедляет реакцию на атаки. Необходима централизация контроля доступа и анализа логов.
  • Детекция аномалий: Базовые меры защиты должны включать автоматическую блокировку при массовых попытках входа с одного IP или подозрительном объеме запросов. Игнорирование таких сигналов ведет к длительному раскрытию данных.
  • Стоимость бездействия: Штраф в размере $9,27 млн для ритейлера показывает, что финансовые риски от утечки многократно превышают затраты на создание специализированной службы безопасности и внедрение современных систем мониторинга.

Для компаний с несколькими цифровыми активами (сайты, приложения) ключевым риском становится не сама уязвимость, а отсутствие единого «глаза», который видит картину целиком. Локальные сбои в одном сервисе могут оставаться незамеченными месяцами, пока не обнаружатся случайно или по жалобам клиентов.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Каким методом злоумышленники получали доступ к аккаунтам клиентов GS Retail?

Хакеры использовали метод подбора учетных данных (credential stuffing), систематически проверяя списки ранее украденных логин-паролей на сайтах компании. Эта атака продолжалась с июня 2024 по февраль 2025 года, что позволило скомпрометировать имена, даты рождения и контактные данные пользователей.

Почему утечка данных в GS Retail осталась незамеченной на протяжении восьми месяцев?

Специалисты компании не заметили аномального роста попыток входа в систему, так как отсутствовал централизованный мониторинг активности. Кроме того, система не блокировала массовые запросы с одного IP-адреса, что дало хакерам возможность действовать незаметно долгое время.

Почему реакция GS Retail на инцидент была настолько медленной?

Компания управляла двумя крупными активами (GS Home Shopping и GS25), но не имела единого подразделения по защите персональных данных. Фрагментированная структура безопасности, при которой сервисы контролировались изолированно, мешала быстрой координации действий и своевременному выявлению угроз.

За что оператор приложения Wippy был оштрафован на 118,44 млн вон?

Регулятор наказал компанию nRiZE за утечку данных 736 пользователей, произошедшую в марте 2023 года. Причиной инцидента стала эксплуатация уязвимости в системе проверки личности, что привело к похищению никнеймов, фотографий профилей и биометрических сведений.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Право и регулирование; Торговля; Розничная торговля

Материалы по теме