因通过非法女性基站(小型基站)大规模泄露个人信息和无故小额支付损害,KT遭个人信息保护委员会课以约540亿韩元的罚款。
尤其是事故发生后删除日志,并在调查过程中作出虚假陈述的事实被确认,个人信息保护委员会决定以妨碍调查罪名对KT进行控告。
▲ 通过非法女性基站泄露约1.6万人信息
个人信息保护委员会于29日召开全体会议,决定对违反个人信息保护法的KT课以539亿7千900万韩元的罚款,并下达纠正命令、改善建议和公示命令,于30日对外公布。
因通过非法女性基站(小型基站)大规模泄露个人信息和无故小额支付损害,KT遭个人信息保护委员会课以约540亿韩元的罚款。
尤其是事故发生后删除日志,并在调查过程中作出虚假陈述的事实被确认,个人信息保护委员会决定以妨碍调查罪名对KT进行控告。
▲ 通过非法女性基站泄露约1.6万人信息
个人信息保护委员会于29日召开全体会议,决定对违反个人信息保护法的KT课以539亿7千900万韩元的罚款,并下达纠正命令、改善建议和公示命令,于30日对外公布。
调查结果显示,黑客从KT丢失的女性基站中提取认证证书,将其装载到自制的非法女性基站中后接入KT移动通信网。之后通过截获用户终端与内部网络之间的通信信息来获取个人信息。
黑客将获得的通信信息与姓名、出生日期等追加个人信息相结合,尝试进行小额支付,并通过窃取支付认证短信(SMS)和自动应答系统(ARS)的方式进行无故支付。
在此过程中,包括廉价手机用户在内的1万6千647名用户的手机号码、国际移动用户识别码(IMSI)、终端设备识别码(IMEI)被泄露,368人遭受约2亿4千万韩元的无故小额支付损害。
▲ 入侵内部网络11个月…安全管理总体失职
个人信息保护委员会认为此次事故不是简单的黑客攻击,而是KT安全管理不力多重因素共同作用的结果。
KT将女性基站认证证书的有效期设定为10年,未对可接入的互联网地址(IP)进行限制,导致即使在海外或其他公司网络也能进行接入。
此外,存在可绕过女性基站管理服务器的途径,对接入核心网时使用的小区编号(Cell ID)的管理也未能妥善进行,实际上不存在可检测或阻止未授权设备接入的体系。
由于存在这些漏洞,黑客在不经过额外认证程序的情况下接入KT内部网络约11个月,但KT直到小额支付损害民怨出现之后才认识到非正常接入的事实。
![KT 광화문 사옥 [KT 제공] KT 광화문 사옥 [KT 제공]](https://images.jkn.co.kr/data/images/full/97/73/977341.jpg?width=1200)
▲ 隐瞒恶意代码感染…未向政府报告自行处理
个人信息保护委员会还确认了另外的恶意代码感染事故。
KT于2024年3月发现黑客通过漫游租赁服务网站漏洞入侵,导致38台服务器感染BPF后门(BPF Door)等恶意代码,但未向政府报告而是自行应对。
此外,黑客针对管理员页面进行了SQL注入攻击,查询和泄露了KT员工及合作商员工部分人员的姓名、电话号码和账户信息。
但由于事故当时网络日志未被保存,最终无法确认用户个人信息是否存在追加泄露。
▲ 删除日志、虚假陈述被确认…个人信息保护委员会决定控告
此次处罚中最严厉的责任源于妨碍调查行为。
KT在去年4月检查是否存在恶意代码感染过程中删除了10台受害服务器的日志。
在调查初期声称相关资料不存在,但当个人信息保护委员会通过数字取证确认日志删除情况后,KT翻口供,并迟到地提交了另行保管的日志。
个人信息保护委员会认为这是明显的妨碍调查行为,决定对KT进行控告。
▲ LG Uplus也被移送调查…证据毁灭争议
此次调查中对LG Uplus也进行了单独处理。
个人信息保护委员会通过美国安全专业杂志确认个人信息泄露情况后启动调查,并确认了员工及合作商员工信息实际存储在统一密码管理系统(APPM)中。
但LG Uplus在调查启动前重新安装了APPM服务器操作系统或廃弃了服务器,使得难以确认准确的泄露经过和追加损害情况。
个人信息保护委员会认为这些行为发生在调查启动前,难以适用个人信息保护法上的调查妨碍规定,但构成妨碍公务执行,决定移送司法机关进行侦查。
▲ 个人信息保护委员会"加强证据毁灭处罚"推进制度改善
个人信息保护委员会决定以本次事件为契机,推进提高调查实效性的法律制度改善。
对于调查启动前隐匿或廃弃证据的情况,也将推进相关法律修订,使其可以进行刑事处罚或在全年销售额的3%以内范围内课以罚款。
此外,还计划引入举报奖励制度,对拒不配合调查或不履行纠正命令的经营者按日销售额的0.3%课以履行强制金。
同时,将推进个人信息保护法修订,在发生个人信息侵害事故时可以立即下达资料保全命令。
版权所有 © 财经日报 未经授权禁止转载和再分发