韩国医美平台 “江南姐姐” 爆发数据泄露,22万用户敏感医美信息外泄

发布于 2026-09-12 来源 DDOS.COM 0

韩国头部医美预约平台“江南姐姐”爆发大规模数据泄露安全事件,合计219665名海内外用户个人资料遭到窃取,其中包含大量医美问诊记录、用户自拍咨询照片等高敏感度隐私数据。事件由API接口遭非法访问引发,近5000名中国用户被波及,平台已经向监管机构上报并报警立案,医疗类平台隐私安全风险再度敲响警钟中国新闻网。

数据泄露

一、事件经过:API接口被突破,攻击者多次变换路径入侵

运营企业HealingPaper披露,9月4日平台用于调取咨询记录的API接口遭遇异常未授权访问,黑客借此批量导出用户数据库信息。安全团队发现异常后立刻封堵访问链路,加固全系统防护;但次日同一攻击者切换另一条通道再度尝试入侵,被平台及时拦截,可见攻击者具备持续探测能力。

事发后平台第一时间向韩国互联网与安全局KISA完成事件通报,同步通知受影响用户,收集攻击线索移交韩国警方开展刑事调查,同时开放官网查询入口,用户可核验自身是否在泄露名单之内。

 

二、泄露内容:不止手机号,医美问诊照片与就诊记录外泄

本次泄露的信息分为基础身份数据与高度敏感的医美医疗信息两大类别环球时报。基础信息包含姓名、手机号、邮箱、出生日期、地区、社交账号ID、IP与设备指纹。更为棘手的是医疗隐私:用户咨询的整形、皮肤项目、意向医院、接诊医生、咨询诉求、预约时间、就诊进度,还有大量用户上传用于问诊的面部咨询照片,部分用户的支付相关记录也发生泄露。

本次泄露不涉及银行账号密码,但医美属于极强个人隐私,一旦流入黑产,极易衍生多重次生风险。攻击者可以结合姓名、电话、医美项目实施精准钓鱼、勒索,冒充医美机构推送诈骗信息,隐私照片也存在被滥用、泄露传播的风险。

在受影响的22万用户中,韩国本土用户约16万;海外用户6万,日本用户4.8万,中国大陆481人、中国台湾地区4218人,合计中国受影响用户4699人,泰国等其他国家也有用户中招。

 

三、补偿方案内外有别,海外用户细则待公布

平台公布针对韩国本土受害用户的补偿方案:每人发放价值5万韩元平台消费积分,同时赠送为期一年金融损失保险,如果因为本次数据泄露遭遇电信诈骗,最高可赔付1000万韩元经济损失。

但海外用户暂未落实具体赔付规则,补偿标准、申请渠道、发放时间后续另行公告。平台对外提醒全体受影响用户,警惕陌生来电、短信、邮件,不要向第三方提供验证码、银行卡信息,防范针对性钓鱼诈骗。

 

四、医美互联网平台的独特安全困境

医美平台的数据安全压力远高于普通互联网产品。普通社交电商主要存储手机号地址,而医美类平台汇集大量外貌照片、整形诉求、就诊记录,属于隐私等级极高的健康类数据,一旦泄露,对个人名誉、心理伤害远大于普通信息泄露。

本次事故根源出现在业务API接口,这类接口面向内部业务调用,常常容易被忽视权限校验、访问鉴权,成为黑客突破口。很多医美平台为方便用户上传面诊图片、存储咨询记录,存储大量图片文件,图片资源如果权限管控不严,会进一步放大泄露危害。

跨境用户风险更为突出:大量中国用户注册海外医美平台预约韩国整形,用户身在国内,但数据存储于境外,出现泄露之后维权流程长,赔偿保障弱,用户维权存在现实壁垒。

 

五、事件带来的安全启示

从用户角度,使用医美类平台,谨慎上传人脸、面诊照片等敏感素材;收到陌生推销、回访电话需要提高警惕,留意是否和自己曾经咨询的医美项目吻合,甄别钓鱼风险。

从企业安全建设层面,存储医疗、人像敏感信息的业务系统,需要重点加固内部业务API接口,做好访问鉴权、调用频率限制、异常访问告警;区分普通个人信息与高敏感医疗影像数据,对照片、问诊记录做独立权限隔离;针对跨境用户,也要完善泄露事件后的处置与补偿机制,不能仅保障本土用户。

 

总结

江南姐姐22万用户数据泄露事件,暴露出海外医美互联网平台接口安全短板。医疗隐私数据一旦外泄,次生危害链条长,并且跨境用户维权存在现实障碍。随着跨境医美线上预约越来越普及,用户与企业都应当意识到:医美问诊照片、整形记录属于极高等级隐私,其防护优先级不应低于账号密码。后续行业将持续跟进警方调查结果以及海外用户补偿细则落地情况。