Skip to content
Fuite de donnéesContenu

Fuite de données via l'API de paiement de Weverse (422 584 comptes)

La plateforme de fans de HYBE, Weverse, a révélé qu'une vulnérabilité d'une API de paiement exposée sur Internet avait divulgué des données d'achats, de paiements et de remboursements liées à 422 584 comptes, après une alerte de l'agence sud-coréenne KISA.

Victime
Weverse Company (HYBE)
données
422.6K
utilisateurs
422.6K

Le 6 septembre 2026, Weverse Company, filiale de HYBE qui exploite la communauté de fans et la plateforme d'achat Weverse utilisées par les fans de K-pop du monde entier, a révélé une fuite de données touchant 422 584 comptes. Le président de l'entreprise, Zooil Yang, a présenté des excuses officielles aux utilisateurs.

Le problème est apparu le 3 septembre, lorsque la Korea Internet & Security Agency (KISA) a informé Weverse d'une vulnérabilité du service signalée par un tiers. Weverse a déposé une déclaration de violation auprès de la KISA le lendemain et a enquêté avec des experts en sécurité externes. La faille se trouvait dans des API liées aux paiements qui exposaient des identifiants internes d'utilisateurs et des détails de transactions.

Données exposées

Les champs divulgués comprenaient les numéros d'identification internes des utilisateurs, le type d'achat, le moyen de paiement et le nom de la passerelle de paiement, la devise, les montants d'achat et d'annulation, les dates et heures d'achat, le statut des achats et les dates de remboursement. Weverse a précisé que les noms, coordonnées et numéros de carte ne figuraient pas parmi les données exposées. L'entreprise a renforcé le contrôle d'accès à ses API, retiré les identifiants internes de ses API de paiement, notifié individuellement les clients concernés et s'est engagée à examiner l'ensemble de ses API exposées à l'extérieur.

Contexte

Il s'agit du deuxième incident de données chez Weverse en 2026, après la divulgation d'informations personnelles par un employé en janvier. Il fait aussi suite à une année marquée par d'importantes violations de plateformes grand public en Corée du Sud, dont la compromission de 39,54 millions de comptes du service de streaming Tving en juin, ce qui maintient l'attention des régulateurs sur la sécurité des API qui sous-tendent les applications populaires.

Chronologie

  1. La Korea Internet & Security Agency (KISA) informe Weverse d'une vulnérabilité signalée par un tiers.

  2. Weverse dépose une déclaration de violation auprès de la KISA.

  3. Le président de Weverse Company, Zooil Yang, révèle publiquement l'incident et présente ses excuses aux utilisateurs.

Sources

  1. musicbusinessworldwide.comhttps://www.musicbusinessworldwide.com/hybes-weverse-confirms-data-leak-affecting-422584-accounts-including-payment-and-refund-details/
  2. soompi.comhttps://www.soompi.com/article/1868468wpp/weverse-notifies-users-of-data-leak
  3. digitalmusicnews.comhttps://www.digitalmusicnews.com/2026/09/08/weverse-data-breach-2026/

Incidents liés

Fuite de donnéesRésolu

Fuite de données 집꾸미기 (2020)

En mars 2020, le site coréen de décoration intérieure ???? (Decorating the House) a subi une fuite de données qui a touché près de 1,3 million de membres. Diffusées via l'URL ggumim.co.kr, les données exposées comprenaient des adresses e-mail, des noms, des noms d'utilisateur et des numéros de téléphone, qui ont ensuite tous été partagés…

Victim
집꾸미기
Records
1.3M