公开英文机构资讯翻译整理 - 网站地图

22万条私密照片和病历因API接口泄露

时间:2026-10-10 04:43:38 来源:数字安全观察 作者:数字安全观察 阅读:367次

韩国最大医美平台欧尼Unni遭遇API异常访问,22万用户咨询照片、手术记录及支付信息被泄露,事件涉及中国用户。

文章主题示意图
主题配图,非事件现场。摄影:energepic.com / Pexels

一个人在医美诊室里往往呈现出最狼狈、最不设防的状态——素颜面对医生,指着某个部位,低声说出自己长久以来的自卑。

这些照片和记录,本应被存放在最严密的保护之下。

9月7日,韩国最大医美信息平台“欧尼 Unni”(Gangnam Unni)的运营方Healing Paper发布道歉公告,确认近22万名客户的个人数据遭到泄露。造成这一漏洞的并非什么高深的国家级攻击,仅仅是一个API接口被异常访问。

这件事值得每一位从事业务和安全工作的同行警惕。

先看此次泄露的信息清单,其敏感程度可见一斑。

基础的姓名、电话、邮箱、出生日期、性别、居住地、社交账号ID、访问IP,这些信息已足以拼凑出一个人的基本画像。更为关键的是医美相关部分——咨询项目、医院和医生姓名、咨询原因、医疗进度,以及用户自行上传的咨询照片、预约时间,甚至部分人实际接受的医美项目、就诊治疗时间,连支付信息也包含在内。

这意味着什么?这些信息拼合起来,构成一个人的健康状况、外貌焦虑、消费能力和行踪轨迹的全景图。术前那些素颜、带有瑕疵特写的照片,恰恰是当事人最不愿示人的内容。

受影响的22万人中,韩国本地约16万,海外约6万——其中日本用户4.8万,中国大陆481人、中国台湾4218人、泰国1591人。中国的求美者同样未能置身事外。

复盘攻击路径,其简单程度令人无奈。

Healing Paper在公告中表示,9月4日,平台一个用于查询咨询记录的API接口遭到异常访问,导致部分用户信息外泄。公司封堵该路径后,次日又发现同一攻击者更换路径,试图再次进入。

说白了,这并非什么高深操作,而是针对接口的鉴权和访问控制漏洞——该严格校验身份的地方没有校验到位,该限制访问频率的地方没有限制住,攻击者顺着这个口子,将咨询记录一笔一笔地窃取出来。

这恰恰是当前最容易被忽视、又最容易出事的攻击面。如今的App和平台,前端界面做得再漂亮,后端都依靠成百上千个API在支撑。许多团队将精力集中在UI和主站防护上,却把这些“后台管道”视为自留地,鉴权松散、日志缺失、异常访问无人监控。攻击者根本不与你正面硬碰,专挑这些无人关注的接口下手。

数据一旦流出,危害才刚刚开始。韩国网络安全业内人士已明确预警了几条二次犯罪路径,每一条都直击受害者的软肋:

攻击者可以冒充平台或医院,以“优惠活动”“就诊通知”为诱饵,发起精准度极高的钓鱼——他知道你咨询过哪家医院、预约了哪个项目,编造的话术你根本无从分辨真假。

更为恶劣的是勒索。手中握有你的术前照片和治疗记录,威胁要散布出去,逼迫你支付钱财。对许多本就格外在意隐私的医美用户而言,这种要挟几乎屡试不爽。

这提醒我们,数据泄露从来不是“丢个手机号、接几个骚扰电话”那么简单。数据越敏感、越私密,黑产手中的变现花样就越多、越狠。

Healing Paper事后采取了补救措施:向韩国互联网振兴院报告、请警方介入,全面检查系统、强化身份认证和异常访问监测、调整权限验证机制,用户可在公告后30天内登录官网查询自己是否受到影响。

但这些都本应是“事前”就完成的功课。给从事业务和安全工作的同行提几条实在的建议:

平台侧,应将API视为与主站同等重要的防护对象。逐个梳理对外接口,鉴权、最小权限、访问频率限制一个都不能少;敏感数据的查询接口加装风控和异常告警,出现批量拉取、异地异常访问立即熔断;定期渗透测试,务必覆盖API攻击面。

安全团队,不要只盯着WAF前面的那点流量,将API调用日志接入SIEM,建立一套“谁在查、查了多少、查得对不对”的基线,异常行为要能第一时间发出警报。

对用户而言,如果你使用过欧尼Unni或同类平台,近期对“平台客服”“医院通知”类消息多留个心眼,涉及转账、点击链接一律先通过官方渠道核实;发现被勒索,保留证据立刻报警,不要私了。

欧尼Unni今年7月刚完成品牌升级、高调宣布拓展海外市场,结果不到两个月,就被一个API接口绊了个大跟头,海外扩张蒙上一层阴影。

这个案子最扎心的地方在于:击穿它的不是多牛的0day,而是一处最基础的接口防护失守。当平台手中掌握着用户最私密的照片和病历,任何一个被忽视的API,都可能变成打开别人人生的钥匙。

数据安全的底线,往往不是靠多先进的技术守住的,而是靠把每一个最不起眼的接口,都当回事。

更多AI资讯,请扫码关注Aiker World社区公众号

来源:安全客安全动态;原文日期:2026-09-09。内容经中文改写,请以原文为准。

(责任编辑:数字安全观察)

相关内容
  • 推出威胁信号:面向开源威胁情报的智能体技能,所有Cloudflare账户免费使用
  • 公交站牌被控沦为肉鸡 公安部通报揭示物联网安全风险
  • 1.1.1.1 现已支持后量子 DNSSEC,全部 2420 字节
  • 1.1.1.1 现已支持后量子 DNSSEC,全部 2420 字节
  • 红队两周任务AI十小时完成 全球首例多智能体勒索攻击实录
  • Agents 现可通过 Turnstile Spin 设置网站安全
  • MCP Python SDK曝出高危OAuth漏洞,AI Agent账号面临劫持风险
  • 远洋巨轮疑遭网络攻击致故障改航向 为近期第三起同类事件
推荐内容
  • OpenAI正式启用文本水印并公布技术方案
  • 利用真实场景的Microsoft Defender洞察提升电子邮件安全效果
  • OpenAI正式启用文本水印并公布技术方案
  • 为智能体时代重塑 Microsoft Defender 安全运营中心
  • 从指南到行动:切实降低风险的安全基础措施
  • 知名金融机构因供应商漏洞被盗超26亿元