H&M 披露南韓客戶資料外洩事件
重點速覽
- •H&M 確認一起事件,涉及透過對其業務系統的攻擊未經授權存取並外洩南韓客戶資訊,該攻擊據信發生於 8 月 5 日前後。
- •外洩資料僅限於電子郵件地址、電話號碼,以及訂單或退貨參考編號;居民登記號碼、信用卡資料、付款資訊與密碼則未受影響。
- •H&M 已強化安全措施、展開調查,並向南韓相關政府主管機關通報此事。
- •南韓《個人資訊保護法》經 2023 年修法收緊,要求在 72 小時內通知外洩事件並向 PIPC 通報,違者可處最高佔總營收 3% 的行政罰鍰。
- •H&M 尚未披露受影響的客戶人數,在其調查持續進行之際,外洩規模仍未確定。

瑞典時尚巨擘 H&M 週五表示,已披露一起資料外洩事件,部分南韓客戶的個人資訊因此外洩。
H&M 在發給會員的通知中表示,已確認一起事件,涉及透過對其業務系統的攻擊,未經授權存取並外洩客戶資訊,該攻擊據信發生於 8 月 5 日前後。H&M 全名 Hennes & Mauritz,總部位於斯德哥爾摩,是全球最大時尚零售商之一,自 2010 年在南韓開設首間門市以來,持續在當地營運。
該公司表示,在偵測到攻擊後,已迅速強化安全措施並展開調查。根據迄今的調查結果,遭外洩的資訊包括客戶的電子郵件地址、電話號碼,以及訂單或退貨參考編號。
H&M 強調,較敏感的資訊並未受到影響,包括居民登記號碼(南韓的國民身分證字號)、信用卡資料、付款資訊與密碼。在過去多次大規模資料外洩之後,南韓已嚴格限制在網路上蒐集居民登記號碼,此舉反映了該國長期發生大規模資料事件的歷史。
南韓依據《個人資訊保護法》(Personal Information Protection Act, PIPA)規範企業的資料處理,該法是南韓主要的隱私法規,要求發生資料外洩的企業通知受影響用戶,並向國家資料保護主管機關「個人資訊保護委員會」(Personal Information Protection Commission, PIPC)通報事件。2023 年的修法進一步收緊相關義務,增訂 72 小時通知期限,違者可處最高佔總營收 3% 的行政罰鍰。H&M 表示,也已向相關政府主管機關通報此事,並正採取額外措施防止再度出現未經授權的存取,同時降低對客戶可能造成的傷害。
此次披露正值在南韓營運的企業近來接連傳出資料外洩事件之際。南韓串流平台 Tving 於 6 月表示,發現有用戶個人資訊遭未經授權存取。
Tving 在官網發布的通知中表示,可能外洩的資料包括用戶 ID、姓名、出生日期、性別、行動電話號碼與電子郵件地址。該平台表示,居民登記號碼與付款相關資訊並未外洩。
近來這些事件延續了全球史上若干規模最大的資料外洩案,包括 2011 年入口網站業者 SK Communications 遭駭、約 3,500 萬名用戶的資料外洩,以及 2014 年南韓主要信用卡公司外洩事件、影響數千萬名客戶——這些事件之後,南韓的隱私法規也歷經一連串全面改革。
H&M 並未披露此次外洩事件影響多少客戶,在其調查持續進行之際,事件規模仍是待解的疑問之一。