塔博集团遭重罚:安全漏洞致用户资金被盗
博彩巨头塔博集团(Tabcorp)因客户账户安全漏洞问题,被处以35万澳元(约合29.5万美元)的罚款。这些安全漏洞导致部分投注账户面临未经授权的访问和提款风险。维多利亚博彩和赌场管制委员会(VGCCC)对塔博维多利亚有限公司(Tabcorp VIC Pty Ltd)实施了这项处罚。根据监管机构9月21日的裁决,该运营商在2025年1月30日至6月23日期间,违反了四项技术标准。
多因素认证推行不力,旧版应用成安全隐患
此次违规的核心问题在于多因素认证(MFA)的实施。MFA要求用户通过多种身份验证方式才能访问账户,以提升安全性。塔博集团于2025年3月推出了MFA功能,但部分客户仍能继续使用其旧版应用程序,而这些版本并未强制要求MFA。尽管到2025年4月1日,99%的客户已采用MFA,但直到6月24日塔博集团强制用户升级TAB应用程序时,MFA才对所有客户成为强制要求。这一时间差为安全漏洞留下了空隙。
机器人攻击暴露漏洞,数万澳元不翼而飞
正是由于MFA强制实施的滞后,一些休眠账户在2025年5月遭遇了机器人攻击。塔博集团表示,攻击者使用的登录凭证很可能来自暗网。此次攻击导致全国范围内约3.1万澳元(约合2.2万美元)被盗取,其中维多利亚州账户损失了13,471澳元(约合9,567美元)。裁决还详细披露,至少有195个客户账户遭到未经授权的访问,总计被盗金额高达308,098.91澳元(约合21.9万美元)。在这些受影响的客户中,有14名是在此次罚款所涵盖的期间内受损,其余则是在监管豁免期内受影响。值得庆幸的是,所有受影响的客户都已通过其金融机构或塔博集团获得了赔偿。
监管机构态度强硬:驳回塔博辩解,强调合规底线
在MFA的实施上,监管机构曾多次给予塔博集团延期,最终的豁免期于2025年1月29日结束。然而,塔博集团在2月份提出的进一步延期请求遭到了驳回。在收到纪律通知后,塔博集团辩称,其替代安全控制措施已符合标准,并且当MFA在3月份可用时,任何不合规行为都已终止。同时,塔博集团还援引了技术挑战作为理由。但委员会驳回了这些辩解,称其对公司义务的解释“过于狭隘和技术化”,并明确指出MFA是合规的必要条件。
历史违规记录加重处罚,警示行业合规
在确定罚款金额时,VGCCC承认了塔博集团在实施MFA过程中面临的技术困难、对客户的赔偿以及为此投入的资源。委员会认为此次违规行为的严重性处于较低水平,并未发现塔博集团故意无视监管义务。然而,鉴于塔博集团过往的违规记录,委员会认为有必要施加比通常情况更高的罚款。其历史记录包括2024年其前维多利亚州持牌人因负责任博彩方面的失误而被罚款460万澳元(约合327万美元)。这一判决再次向整个博彩行业敲响警钟,强调了严格遵守合规要求的重要性。












