韩国个人信息保护委员会(PIPC)因数据保护违规对电信巨头 KT Corporation 处以 539.79 亿韩元(3900 万美元)的罚款。
该处罚是针对一次持续近 11 个月(2024 年 10 月 8 日至 2025 年 9 月 5 日)的内部网络入侵而作出的。
PIPC 在收到用户关于欺诈性小额支付的报告后,于 2025 年 9 月 10 日对潜在的数据泄露事件展开调查。一天后,该公司提交了初步数据泄露通知,报告称约 5,500 名客户的数据被暴露。
政府机构的调查确定,该事件暴露了 16,647 名 KT 用户的个人信息,并导致其中至少 368 人遭受了 2.4 亿韩元(167,400 美元)的欺诈性移动支付。
KT Corporation 是韩国最大的电信运营商,提供移动和固网通信、宽带互联网、IPTV、云、数据中心和企业 IT 服务。
该公司拥有 23,300 名员工,服务超过 1,350 万移动用户、全国 90% 的固网用户和 45% 的高速互联网用户。
恶意移动基站
入侵点是一个丢失的 KT 蜂窝基站(称为 femtocell),其中包含一个有效的身份验证证书。
攻击者获取了该证书并将其安装在一个自制的设备上,该设备随后显示为 KT 网络的合法部分,捕获了附近设备连接到该恶意 femtocell 的蜂窝流量。
这使得黑客能够拦截用户设备与 KT 核心网络之间的通信,包括手机号码、IMSI 和 IMEI 号码。
最终,攻击者将拦截到的数据与额外的个人信息相结合,并捕获了用于移动小额支付的 SMS 和 ARS 身份验证码。
PIPC 指出,KT 自行安装 femtocell,完全拥有这些设备,并控制网络认证和授权。
该委员会指控 KT 的安全控制措施不足,因为 femtocell 证书有效期长达 10 年、连接未按源 IP 地址进行限制,并且存在一条绕过 femtocell 管理服务器的路由。
这些弱点使得黑客能够持续连接到 KT 网络并收集敏感客户数据长达 11 个月而未被发现。
BPFDoor 恶意软件感染
在调查期间,PIPC 还发现 38 台 KT IT 服务网络服务器已于 2024 年 3 月被恶意软件(包括 BPFDoor)入侵。
BPFDoor 是一个隐蔽的 Linux 和 Solaris 后门,于 2022 年被公开记录,其逃避检测的时间超过五年。
普华永道后来将其使用与针对电信提供商和其他关键行业组织的中国关联间谍组织 Red Menshen 联系起来。
该恶意软件使用 Berkeley Packet Filter(BPF)技术被动监控网络流量,允许攻击者通过精心构造的”魔法”数据包激活恶意软件,而无需打开监听端口,从而有效绕过防火墙保护并实现隐蔽的远程 shell 访问。
该委员会指控,KT 自 2024 年 3 月起就知晓该恶意软件感染,但未向当局报告,并在内部处理了该事件,对客户毫无透明度可言。
后来,在另一家电信公司 LG U+ 发生恶意软件入侵事件后,该公司甚至在执行恶意软件检查时删除了部分被入侵服务器的日志。
LG U+ 采取了类似的证据清除方式,在调查人员能够确定入侵的全部影响之前,重新安装操作系统并处理了服务器。
由于 KT 清除了这些历史网络日志,该委员会表示无法确定是否有额外的客户数据被盗。
作为执法行动的一部分,PIPC 责令 KT 加强对 femtocell 和其他电信设备的安全控制、强化个人信息保护治理、确保其首席隐私官在监督中发挥实质性作用,并将 ISMS-P 认证范围扩展至涵盖其移动网络系统。
该委员会还宣布计划推动立法改革,对在调查之前或期间隐藏或销毁证据的公司实施更严厉的处罚。
消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
























