爱雍·乌节购物中心会员个人资料外泄,近2万5000名会员因此收到钓鱼电邮。


管理爱雍·乌节 (ION Orchard)的乌节弯发展私人有限公司(Orchard Turn Developments)没有采取足够的安全措施保护顾客资料,被个人资料保护委员会罚款1万5000元。


该购物中心有约4万8000名会员,超过一半在这起于2015年发生的事件中受影响。个人资料保护委员会接获一名会员投诉后展开调查,委员会上星期四(6日)就此公布判词。


爱雍·乌节的会员奖励计划由驻香港的科技公司Super e-Management(简称Super-E)管理。


暂存第二伺服器资料未及时删除添风险


一般上,会员资料会被存入一个与互联网没有直接连接的伺服器(简称第一伺服器)中。系统每天自动把一部分会员的资料从第一伺服器,转入另一个与互联网连接的伺服器(简称第二伺服器),以便能通过网上应用把宣传电邮传给名单上的会员。


调查显示,公司在寄出电邮后没有立即清除会员资料,以致它们继续留在第二伺服器里。


2015年12月26日,不知名的侵入者利用所取得的一组密码,非法登入第二伺服器的网络应用,盗取购物中心会员资料,包括他们的姓名、电邮地址、生日和会员注册日期。


侵入者之后发出钓鱼电邮(phishing email),并以推销“免费”奖励积分为饵,诱使收件者按下电邮中的广告网站链接。之后,一旦收件者尝试索取所谓的奖励积分,他就会被带到更多的广告网站去,一些网站就借机向收件者索取手机号码等资料。有会员就此投诉。


另一方面,Super-E也接到伺服器发出的警告,告知有来自埃及的网络地址登入系统,寄出钓鱼电邮。乌节弯发展在同年12月27日和29日发出电邮通知受影响的会员,并雇用咨询公司KPMG Services调查外泄事件。


委员会指出,把复制的会员资料储存在第二伺服器中,为资料增加了不必要的保安风险。它们在第二伺服器里的时间越久,越有可能遭受网络入侵。


委员会认为,乌节弯发展缺乏保护密码的完善机制。入侵者仅试了一次就成功登入伺服器,没有强行侵入的迹象,显示他取得了系统密码。公司自2014年11月推出这套系统,直到事发时从未更换密码,而且唯一一组密码由四个用户共用,以致难以找出泄露的源头。


除了罚款外,委员会也下令乌节弯发展必须为系统进行补丁(patching),修补缺口和推行密码管理机制等。


至于Super-E,委员会会与相关海外单位接洽,寻求可行的处置方式。