Fuite de données via l'API de paiement de Weverse (422 584 comptes)
La plateforme de fans de HYBE, Weverse, a révélé qu'une vulnérabilité d'une API de paiement exposée sur Internet avait divulgué des données d'achats, de paiements et de remboursements liées à 422 584 comptes, après une alerte de l'agence sud-coréenne KISA.
- Victime
- Weverse Company (HYBE)
- données
- 422.6K
- utilisateurs
- 422.6K
Le 6 septembre 2026, Weverse Company, filiale de HYBE qui exploite la communauté de fans et la plateforme d'achat Weverse utilisées par les fans de K-pop du monde entier, a révélé une fuite de données touchant 422 584 comptes. Le président de l'entreprise, Zooil Yang, a présenté des excuses officielles aux utilisateurs.
Le problème est apparu le 3 septembre, lorsque la Korea Internet & Security Agency (KISA) a informé Weverse d'une vulnérabilité du service signalée par un tiers. Weverse a déposé une déclaration de violation auprès de la KISA le lendemain et a enquêté avec des experts en sécurité externes. La faille se trouvait dans des API liées aux paiements qui exposaient des identifiants internes d'utilisateurs et des détails de transactions.
Données exposées
Les champs divulgués comprenaient les numéros d'identification internes des utilisateurs, le type d'achat, le moyen de paiement et le nom de la passerelle de paiement, la devise, les montants d'achat et d'annulation, les dates et heures d'achat, le statut des achats et les dates de remboursement. Weverse a précisé que les noms, coordonnées et numéros de carte ne figuraient pas parmi les données exposées. L'entreprise a renforcé le contrôle d'accès à ses API, retiré les identifiants internes de ses API de paiement, notifié individuellement les clients concernés et s'est engagée à examiner l'ensemble de ses API exposées à l'extérieur.
Contexte
Il s'agit du deuxième incident de données chez Weverse en 2026, après la divulgation d'informations personnelles par un employé en janvier. Il fait aussi suite à une année marquée par d'importantes violations de plateformes grand public en Corée du Sud, dont la compromission de 39,54 millions de comptes du service de streaming Tving en juin, ce qui maintient l'attention des régulateurs sur la sécurité des API qui sous-tendent les applications populaires.
Chronologie
La Korea Internet & Security Agency (KISA) informe Weverse d'une vulnérabilité signalée par un tiers.
Weverse dépose une déclaration de violation auprès de la KISA.
Le président de Weverse Company, Zooil Yang, révèle publiquement l'incident et présente ses excuses aux utilisateurs.
Sources
- musicbusinessworldwide.comhttps://www.musicbusinessworldwide.com/hybes-weverse-confirms-data-leak-affecting-422584-accounts-including-payment-and-refund-details/
- soompi.comhttps://www.soompi.com/article/1868468wpp/weverse-notifies-users-of-data-leak
- digitalmusicnews.comhttps://www.digitalmusicnews.com/2026/09/08/weverse-data-breach-2026/