泰國證券集保公司遭資料外洩事件
泰國證券集保公司(TSD)近日發生投資人個資遭非法存取事件。TSD總經理Pichaya Chomchaiya召開記者會說明,事故核心起因於投資人入口網站的存取控制設計缺陷,導致合法用戶可藉由竄改參數越權讀取他人個資,使系統中500萬名股東約4%受到影響。
背景分析
泰國證券交易所(SET)旗下子公司TSD於7月28日揭露,其投資人入口網站(Investor Portal)發生未經授權的個人資料存取事件。據統計,約有20萬名投資人的個資遭非法存取,但目前尚未偵測到任何財務損失。這起事件於7月25日(週六)晚間首度被偵測,並於隔日上午確認發生未經授權的存取行為。
事故原因與影響
根據Bangkok Post報導,事故起因於其投資人入口網站頁面的程式碼缺陷(Coding Flaw)。這個漏洞導致合法登入的使用者,僅需透過擅自修改網址或頁面上的使用者ID,即可在未經再次驗證的情況下,跨權讀取其他用戶的資料。外洩的個人資料清單包含:姓名、出生年月日、國民身分證字號、地址、電話號碼、電子郵件,以及證券商名稱與交易帳號。隨後的深入調查進一步發現,外洩內容亦包含銀行名稱與銀行帳號。不過,TSD強調,本次事件並未涉及證券持股狀況、交易紀錄或系統密碼等核心敏感資訊。
應變措施與建議
在應變措施方面,TSD表示已主動通報受影響的當事人,並向相關主管機關呈報,同時也呼籲投資人務必提高警覺,防範不法分子冒充泰國集保公司或其他相關單位,進行社交工程詐騙。為了避免類似事件發生,投資人應該定期檢查自己的帳戶狀況,同時加強個人資訊的安全設定,例如使用強密碼和啟用雙重驗證機制。
未來展望
資料外洩事件對於金融機構和投資人都是一個嚴重的警示。為了防止類似事件發生,金融機構應該加強其系統的安全設定,定期進行漏洞掃描和更新,同時提高員工的安全意識和教育。投資人也應該保持警覺,定期檢查自己的帳戶狀況,同時加強個人資訊的安全設定。只有通過共同努力,才能有效地防止資料外洩事件,保護投資人的權益和安全。
