Cuando el incidente de filtración de datos personales de Tving salió a la luz el pasado mes de junio, recuerdo haber entrado inmediatamente al sitio web oficial para comprobar mi historial de filtraciones y publicar sobre las medidas de defensa. Sin embargo, al ver los resultados finales del equipo de investigación conjunta público-privada del Ministerio de Ciencia y TIC, esa inquietud inicial era solo un adelanto. La escala final confirmada de cuentas filtradas alcanza aproximadamente los 39,54 millones.
Un punto notable en este anuncio es que la proporción de cuentas inactivas o ya dadas de baja es significativamente mayor que la de los usuarios activos que utilizan actualmente el servicio. Alrededor de 17,37 millones de la lista total filtrada resultaron ser cuentas inactivas y canceladas. Esto significa que los datos de los usuarios que abandonaron el servicio hace mucho tiempo permanecieron intactos en algún lugar de los servidores antes de filtrarse al exterior.
Esto deja dudas fundamentales sobre si el procedimiento básico de destrucción de datos tras la finalización del servicio funcionó correctamente.
Aviso de disculpa y compensación por incidente de ciberseguridad (Fecha: 3 de septiembre de 2026)
Destinatarios de la compensación
• Miembros objetivo: Miembros notificados como afectados por el incidente
• Cómo verificar: Compruebe el estado del miembro objetivo en el Menú MY > Página de solicitud de compensación
Calendario de compensación y método de solicitud
• Calendario de solicitud: 7 de septiembre de 2026 (lun) 10:00 ~ 30 de septiembre de 2026 (mié) 23:59
• Calendario de compensación: Compensación secuencial a partir del 6 de octubre de 2026 (mar) 10:00 (Consulte la Sección 3. Detalles de compensación para los períodos de uso por artículo)
• Método de solicitud:
① Inicie sesión en el sitio web de Tving o en la aplicación móvil
② Vaya a Menú MY > Página de solicitud de compensación
③ Proceda con la verificación de identidad
④ Seleccione y solicite la compensación
※ Las solicitudes de compensación deben realizarse directamente después de iniciar sesión en Tving y someterse a la verificación de identidad.
(Le pedimos su comprensión de que no se admiten solicitudes a través del servicio de atención al cliente.)
Consultas
• Centro de atención al cliente dedicado: ☎ 1551-2391
• Horario de atención: Días laborables/Fines de semana 09:00 ~ 18:00 (Cerrado en días festivos)
✓ Por favor verifique
• No se pueden realizar solicitudes después de la fecha límite (30 de septiembre de 2026, 23:59), así que solicítela dentro del período.
• La compensación no utilizada dentro del período de uso caducará automáticamente y no es posible prorrogar el período.
• La compensación solo se puede solicitar una vez y los artículos seleccionados no se pueden cambiar después de la solicitud.
La verdad detrás de la cifra de compensación de 3 millones de wones
La parte que ha causado más controversia y malentendidos es, sin duda, el plan de compensación. El título «compensación de hasta 3 millones de wones» se destaca en todas partes, pero esto no es dinero en efectivo depositado directamente en las cuentas de las víctimas. Es simplemente el límite máximo que se puede recibir tras superar una estricta revisión de los términos si se producen daños financieros reales, como fraude financiero, después de estar inscrito durante un año en una póliza de seguro contra hackeo y phishing preparada por la empresa.
El valor percibido de la compensación por persona calculado por el propio Tving ronda los 20.000 wones. Está estructurado para elegir entre 5.000 puntos utilizados para contenido de pago internamente, un pase de 1 mes para Wavve o un cupón de descuento de combo de cine de 5.000 wones. Actualmente, se ha añadido un beneficio adicional de mejora del entorno de visualización hasta finales de año para los suscriptores de pago.
Teniendo en cuenta el gran valor de la información personal perdida, las contramedidas centradas en puntos y cupones internos se sienten bastante pobres. Además, los miembros que ya han abandonado Tving y se han dado de baja están diseñados para recibir estos cupones solo si se vuelven a registrar en el servicio, lo que deja mucho que desear.
El verdadero detonante no son las identificaciones ni las contraseñas
El golpe más doloroso en este incidente de filtración se encuentra en otra parte.
Es la exposición del CI (Connecting Information).
El CI es un valor criptográfico único utilizado para la autenticación personal en entornos en línea, que actúa como una huella digital que te sigue de por vida a menos que los números de registro de residencia fuera de línea se cambien por completo. Afortunadamente, las contraseñas filtradas estaban cifradas de forma unidireccional para que no se pudiera encontrar el texto original, pero los correos electrónicos y los números de teléfono móvil tenían las claves para desbloquearlos filtradas por completo, dejándolos expuestos prácticamente en texto plano.
El hecho de que un valor CI inmutable y un número de teléfono actualmente en mano se hayan filtrado al exterior juntos es un problema muy grave. Cuando se combina con otra información filtrada en la dark web, es probable que los delitos dirigidos avanzados que señalan con precisión su nombre, lugar de trabajo y relaciones familiares campen a sus anchas en el futuro.
El examen de la causa de este incidente revela la amarga y cruda realidad de la gestión del sistema interno.
- Las claves de acceso que ingresan a la base de datos de usuarios real se almacenaron en el código fuente en texto plano sin medidas separadas
- De un total de 265 ejecutivos y empleados, solo unas 4 personas se dedican a la seguridad de la información
- Ya se era consciente de la vulnerabilidad fatal de la exposición de claves de acceso durante el entrenamiento de autoprueba de hackeo en 2024
Guía práctica para proteger su identidad ahora mismo
El período de solicitud de puntos o cupones de Tving está establecido del 7 al 30 de septiembre. Sin embargo, como se enfatizó en la publicación de junio, una tarea mucho más urgente que aprovechar esos beneficios es construir sus defensas firmemente de nuevo ahora mismo.
Primero, recomiendo acceder directamente a la página de consultas preparada en el sitio web oficial para verificar nuevamente de forma específica qué elementos se filtraron de su cuenta y capturar esa pantalla. Sirve como evidencia física mínima para probar la negligencia de la empresa cuando se producen daños financieros o participa en una demanda más adelante.
Además, si tiene portales, correos electrónicos principales o aplicaciones financieras que usan la misma combinación de ID y contraseña que Tving, debe cambiarlas a un patrón completamente diferente ahora mismo. Si no planea abrir un nuevo teléfono o solicitar un préstamo, acceder al sitio web de M-Safer para bloquear los registros de operadores y registrarse como víctima de filtración de información personal en el Portal del Consumidor Financiero Fine también sirven como defensas sólidas contra el robo de identidad.
Recuperación del incidente
Aunque se hizo un anuncio tardío para cuadruplicar el presupuesto de seguridad de la información y triplicar la fuerza laboral, todavía nos queda un largo camino por recorrer para recuperar la confianza perdida. Por el momento, ignorar y evitar los enlaces en mensajes de texto que mencionan dinero de consolación o solicitudes de reembolso será la principal estrategia de defensa.
📸 Entre bastidores
Mira más fotos entre bastidores en mi blog de Naver (coreano):
티빙 유출 보상 규모와 신청방법. 300만원 보상은 착시, 진짜 큰일은
👉 https://blog.naver.com/PostView.naver?blogId=k5kun&logNo=224402733924