韩国最大医美平台欧尼Unni遭API异常访问,22万用户咨询照片、手术记录、支付信息泄露,涉中国用户。
你见过一个人最狼狈、最不设防的样子,往往是在医美诊室里——素着一张脸,指着某个部位,小声说出自己藏了很久的自卑。
这些照片和记录,本该被锁在最严的柜子里。
9月7日,韩国最大医美信息平台”欧尼 Unni”(Gangnam Unni)的运营方Healing Paper发布道歉公告,确认近22万名客户的个人数据发生泄露。而捅出这个窟窿的,不是什么高深莫测的国家级攻击,就是一个API接口被异常访问了。
这事儿,值得每个做业务、做安全的同行都倒吸一口凉气。
一、泄露的到底是什么:比身份证更扎心的”全维度隐私”
先看这次泄露的信息清单,你就知道它有多敏感。
基础的姓名、电话、邮箱、出生日期、性别、居住地、社交账号ID、访问IP,这些就已经够开一次”盒”了。更要命的是医美相关的部分——咨询项目、医院和医生姓名、咨询原因、医疗进度,还有用户自己上传的咨询照片、预约时间,甚至部分人实际做了哪些医美项目、就诊治疗时间,连支付信息都在里面。
这是个什么概念?这些拼在一起,是一个人的健康状况、外貌焦虑、消费能力和行踪轨迹的全景图。术前那些素面朝天、带着瑕疵特写的照片,恰恰是当事人最不愿意示人的东西。
受影响的22万人里,韩国本地约16万,海外约6万——其中日本用户4.8万,中国大陆481人、中国台湾4218人、泰国1591人。中国的求美者,也没能置身事外。
二、一个API接口,怎么就成了”泄洪口”
复盘一下攻击路径,简单得让人无奈。
Healing Paper在公告里说,9月4日,平台一个用来查询咨询记录的API接口遭到了异常访问,导致部分用户信息外泄。公司封堵这条路径后,第二天又发现,同一个攻击者换了个路径,还想再进来。
说白了,这不是什么高深操作,就是冲着接口的鉴权和访问控制漏洞去的——该校验身份的地方没校验严,该限制访问频率的地方没限制住,攻击者顺着这个口子,把咨询记录一笔一笔地薅了出来。
这恰恰是当下最容易被忽视、又最容易出事的攻击面。现在的App和平台,前端界面做得再漂亮,后端都是靠成百上千个API在供血。很多团队把精力都砸在了UI和主站防护上,却把这些”后台管道”当成了自留地,鉴权松散、日志缺失、异常访问没人盯。攻击者根本不跟你正面硬刚,专挑这些没人看的接口下手。
三、比泄露本身更可怕的,是紧跟其后的”二次收割”
数据一旦流出去,危害才刚刚开始。韩国网络安全业内人士已经明确预警了几条二次犯罪路径,每一条都戳在受害者的软肋上:
攻击者可以冒充平台或医院,用”优惠活动””就诊通知”做饵,发起精准到可怕的钓鱼——他知道你咨询过哪家医院、约了哪个项目,编出来的话术你根本分辨不出真假。
更恶劣的是勒索。手里攥着你的术前照片和治疗记录,威胁要散布出去,逼你掏钱。对很多本就格外在意隐私的医美用户来说,这种要挟几乎一拿一个准。
这提醒我们,数据泄露从来不是”丢个手机号、接几个骚扰电话”那么简单。越是敏感、越是私密的数据,黑产手里的变现花样就越多、越狠。
四、给平台和从业者,几句掏心窝的话
Healing Paper事后做了补救:向韩国互联网振兴院报告、请警方介入,全面检查系统、强化身份认证和异常访问监测、调整权限验证机制,用户可在公告后30天内上官网查询自己是否中招。
但这些都该是”事前”就该做好的功课。给做业务、做安全的同行提几条实在的建议:
平台侧,把API当成和主站同等重要的防护对象。逐个梳理对外接口,鉴权、最小权限、访问频率限制一个都不能少;敏感数据的查询接口加风控和异常告警,出现批量拉取、异地异常访问立刻熔断;定期的渗透测试,务必把API攻击面覆盖进去。
安全团队,别只盯着WAF前面的那点流量,把API调用日志接进SIEM,建一套”谁在查、查了多少、查得对不对”的基线,异常行为要能第一时间喊出声。
对用户,如果你用过欧尼Unni或同类平台,近期对”平台客服””医院通知”类的消息多留个心眼,涉及转账、点击链接一律先通过官方渠道核实;发现被勒索,保留证据立刻报警,别私了。
五、结语
欧尼Unni今年7月刚完成品牌升级、高调宣布拓展海外市场,结果不到两个月,就被一个API接口绊了个大跟头,海外扩张蒙上了一层阴影。
这个案子最扎心的地方在于:击穿它的不是多牛的0day,而是一处最基础的接口防护失守。当平台手里攥着用户最私密的照片和病历,任何一个被忽视的API,都可能变成打开别人人生的钥匙。
数据安全的底线,往往不是靠多先进的技术守住的,而是靠把每一个最不起眼的接口,都当回事。







发表评论
您还未登录,请先登录。
登录