LINE Yahoo、LINE GAME 710 万内部标识符被外部发送,3 年零 10 个月未被注意到

官方公布的这条线比710万这个数字还要重。 “我们的隐私中心甚至没有列出这一事实。”不应该发送的标识符持续发送了三年零十个月,而且无法确认发送的事实。虽然我没有被攻击。


2026 年 7 月 13 日,LINE Yahoo 宣布,用户的内部标识符将被发送到合作伙伴公司在三个 LINE GAME 游戏中使用的外部广告工具:LINE Pokopoko、LINE Pokopang Town 和 LINE Pokopang。根据内部标识符,案件数量约为 710 万(其中日本约为 666 万),独立用户数量约为 610 万(日本约为 574 万)。

LINE Pokopoko 的用户数约为 547 万,LINE Pokopang Town 的用户数约为 79 万,LINE Pokopang 的用户数约为 84 万。其中,大约 930,000 次是访客登录,因此无法识别个人身份。该事件发生于2022年5月25日,于2026年4月1日发现,并于4月3日完成修复。原因是更改广告工具设置时确认不足。

不包括姓名、地址、电话号码、银行账户和信用卡号码,并且已确认没有未经授权的使用或二次损坏。

从: 关于对外传输 LINE GAME 用户内部标识符的通知和致歉

【编辑部评论】

首先,我想准确地说出我的话。许多突发新闻都报道为“泄露”,但雅虎LINE官方使用的是“外部传输”是这样的表达方式。

这不仅仅是一个释义。这不像是有人闯入服务器并窃取了它。由于系统按设计工作,不应该发送的数据继续发送。。没有任何攻击迹象,也没有发出警报。就这样,3年零10个月过去了。

“内部标识符”真的无害吗?

官方公告解释说,内部标识符是“用于识别系统上单个用户的随机字符串”,并强调它与 LINE ID 不同。它不包括您的姓名、地址或信用卡号。

然而,有理由不能对这个“随机字符串”掉以轻心。什么是标识符?唯一指向个人的钥匙是。即使它本身没有任何意义,但当它与其他数据进行比较时,它就充当了捆绑单个人的行为历史和属性的轴。

事实上,这并不是内部标识符第一次成为 LINE Yahoo 的问题。在 2023 年 11 月宣布的未经授权访问事件中,泄露的内容包括 LINE 用户的内部标识符及其相关服务使用历史记录。该公司于2024年3月5日和4月16日收到总务省的指导,并于3月28日收到个人信息保护委员会的建议。

标识符不仅仅是随机的字符串。在之前的事件中,与内部标识符相关联的服务使用历史记录被视为个人数据泄露。其权重根据所连接的内容而变化的信息那是。

真正重要的不是案件数量。

在官方公告中,我认为最重要的是以下声明。

已发送的事实它也没有被列入该公司的隐私中心。——。

2023年6月16日生效的修订后的电信事业法的“对外传输规定”要求运营商从用户设备向外部传输信息时,应提前告知用户信息的内容和目的地,或者使其易于知晓。这通常被称为“日本版 cookie 法规”。

换句话说,本案不仅涉及“意外数据出现”,还涉及“通知用户可用性的方法不起作用。“这涉及到双重问题。我的观点是,这一行在结构上比710万这个数字更重。”

3年零10个月没人注意到的原因

据说原因是在更改外部广告工具的设置时确认不充分。

我想在这里指出的是,使用该工具的并不是雅虎 LINE 本身;而是雅虎 LINE 本身。合作公司重点是确实如此。数据直接从用户的设备传输到第三方的工具,而不是从公司自己的服务器传输。

如果您有创建网站或应用程序的经验,那么这个故事会让您脊背发凉。我更改了一行标签管理器设置。更新了 SDK。新增广告衡量项目。这一举动在三年零十个月的时间里持续泄露了数百万人的数据而未被发现。无论组织规模大小或卓越程度如何,这种事故都可能发生。

EDR、SOC 和入侵检测可有效抵御网络攻击。然而,针对“通过正规途径和程序传递过多数据”的现象,不少机构首先,他们没有监控系统。

阅读“不存在未经授权的使用”之外的内容

LINE雅虎解释称,该邮件发送的公司已删除相关信息,且未确认任何未经授权的使用或二次损坏。用户无需执行任何操作。从某种意义上说,您甚至不需要更改密码,读者现在可能不应该惊慌。

然而,我认为将其视为“因此没有问题”还为时过早。因为被删除了,所以没有造成任何损害,但如果不删除的话,会发生什么呢?又是另一个故事了。标识符的集合可以成为广告技术领域的宝贵资产。

这次事件指向的范围稍远

我们现在生活在一个每项服务都建立在第三方 SDK 和测量工具之上的时代。随着人工智能广告优化的不断进步,可以从设备吸收的信号类型将进一步增加。

那时,能够解释“正在发送什么、发送到哪里以及为什么”的公司与不能解释的公司之间的区别就在于用户信任度的差异。隐私不是取决于您对事件的反应程度,而是取决于您在正常情况下将事件可视化的能力。——我想这个案例告诉了我们这一点。

就连日本领先的平台也3年零10个月都没有注意到。如果有的话,你们的服务好吗?本文的目的是让你把这个问题当作你自己的问题,而不是别人的问题。

[相关文章]

LINE公众号信息泄露:Akamai CDN漏洞“CVE-2025-66373”带来的风险有多大?
2025 年 12 月发生的一起事件,同一“内部标识符”遭到泄露。虽然原因不同,但标识符的权重是可以比较的。

OmniVisit 推出:Dentsu Digital x Blog Watcher 使用位置信息跨媒体可视化“广告→商店访问”
外部传输法规下广告衡量的当前进展状况。一篇从发起者角度描述终端发送信息逻辑的文章。

摩托罗拉 Razr 的 Smart Feed 是否会取代亚马逊应用程序?窃取附属佣金?
当设备行为委托给第三方广告SDK时,到底在执行谁的意图?它处理与本例相同的结构。

[编者后记]

雅虎将原因解释为“更改设置时确认不足”。这已经宣布了。然而,为何在大约3年零10个月的时间里没有人注意到这一点,公告中却没有提及。

解释原因和解释为什么发现被推迟是两件不同的事情。如果你只阅读并接受前者,你将无法明白预防复发的目的是什么。

2022年5月开始传输,《对外传输条例》的执行时间是2023年6月16日。过去13个月,或者执行后的2年零10个月里,是否从来没有过检查的机会?


【术语解释】

内部标识符
它是服务提供商自动分配的无意义的随机字符串,用于区分系统上的每个用户。用户很少看到它们并且无法更改它们。虽然无法单独获取姓名或联系信息,但可以通过将其与运营商的数据库进行匹配来追踪个人。

线路编号
这是一个可以任意设置的公共ID,供用户添加好友或搜索时使用。这与系统内机械分配的内部标识符完全不同。

外部送信规律
这是根据2022年修订并于2023年6月16日生效的《电信事业法》第27条之12制定的规定。从用户终端向外部业务运营商传输信息时,必须提前告知用户要传输的信息的内容和目的地,或者必须随时提供。也称为“日本 Cookie 法规”,许多网站运营商和应用程序提供商都受其约束,无论他们是否已注册或通知。

访客登录
这是一种无需创建帐户即可使用服务的方法。由于没有链接任何识别个人的信息,因此无法从传输的标识符中识别用户。

独立用户数
指排除重复的实际人数。在这种情况下,存在约 710 万个内部标识符和约 610 万个唯一用户的差异,但雅虎 LINE 并未解释造成这种差异的具体原因。

SDK(软件开发工具包)
它是外部公司提供的部件的集合,用于将特定功能合并到应用程序中。尽管它广泛应用于广告分发和效果测量领域,但应用程序提供商很难看到其内部行为,使其成为非预期信息传输的温床。

标签管理器
它是一个集中管理网站和应用程序中嵌入的测量标签和广告标签的工具。无需直接重写代码即可更改设置的便利性的另一面是配置错误将立即反映在生产环境中的风险。

EDR(端点检测与响应)
它是一个持续监控PC和服务器等终端行为、检测可疑动作并做出响应的系统。主要重点是检测来自外部的攻击和未经授权的操作,并且通过合法路径和程序流动的数据很可能未被检测到。

SOC(安全运营中心)
监视来自安全设备的日志和警告并分析攻击迹象的组织/基地。与EDR一样,监控的出发点是“未经授权的通信”,“不应该发送的正常通信”被排除在前提之外。

二次损伤
这是指滥用泄露的信息,导致冒充、未经授权登录、网络钓鱼等实际危害。目前尚未报道此案。

[参考链接]

关于对外传输用户信息的公告 | LINE 雅虎隐私中心(外部)
根据外部传输规定,发布第三方标签模块并传输已引入本服务的信息的页面。

LINE 雅虎隐私中心(外部)
使用图表和示例解释个人数据处理的页面。在这种情况下,问题之一就是遗漏。

LINE 雅虎公司(外部)
运营 LINE、Yahoo! 的公司的官方网站JAPAN等,重组3家公司后于2023年10月推出。

LINE 雅虎隐私与安全(外部)
官方页面,汇总了公司有关隐私和安全的政策和系统以及各种公告。

LINE GAME服务隐私政策(外部)
规定 LINE 品牌游戏服务获取的个人数据及其使用方法的条款和条件。

防止因未经授权的访问和进度状态再次发生信息泄露的措施(外部)
专门页面,发布针对2023年未授权访问事件的行政指导和建议,以及防止再次发生的措施的进展情况。

有关此事的咨询联络点(外部)
LINE Yahoo 的专用表格,用于接受用户有关此事的询问。

外部传输规定常见问题解答 |总务省(外部)
这是总务省的官方页面,以问答形式解释了外部传输规则的目标业务和范围。

个人情报保护委员会(外部)
管辖个人信息保护法的行政委员会。 2024 年 3 月 28 日向雅虎 LINE 提出了推荐。

[参考文章]

LINE雅虎错误地向LINE Pokopoko等游戏用户发送了710万条身份信息(外部)
按标题组织案件数量。姓名、帐户信息和 LINE ID 不包括在内,提供商报告称它们已被删除。

LINE 在三部作品中向外部发送“610 万人”的个人标识符。雅虎 LINE 为 3 年零 10 个月发送信息道歉(外部)
一篇文章总结并报道了最长传输持续约3年零10个月的事实,以及缺乏设置确认的原因。

个人信息保护委员会针对雅虎LINE 52万条个人数据泄露发布行政指导(外部)
2023 年,约有 52 万人的数据因未经授权的访问而泄露,我们将详细解释导致该建议的情况。

总务省向持续泄露信息的 LINE Yahoo 发出行政指导,要求改善其对 Naver 的依赖。(外部)
2024 年 3 月 5 日行政指导报告。报告还涉及案件数量如何从约 440,000 例增加到约 510,000 例。

总务省对雅虎LINE进行第二次行政指导,给出具体明确的报告指示(外部)
涵盖 2024 年 4 月 16 日的指南。上次,我们提到内部标识符和使用历史记录可能会泄露。