KT को एक अवैध फेमटोसेल (छोटे आधार स्टेशन) के माध्यम से बड़े पैमाने पर व्यक्तिगत जानकारी लीक होने और अनधिकृत छोटे भुगतान के नुकसान के लिए व्यक्तिगत सूचना संरक्षण आयोग से लगभग 5.4 अरब वॉन का जुर्माना लगाया गया है।
विशेष रूप से घटना के बाद लॉग को हटाने और जांच प्रक्रिया के दौरान झूठे बयान देने की पुष्टि के साथ, व्यक्तिगत सूचना आयोग ने KT को जांच में बाधा डालने के आरोप में मामला दर्ज करने का फैसला किया।
▲ अवैध फेमटोसेल के माध्यम से 16,000 से अधिक लोगों की जानकारी लीक
व्यक्तिगत सूचना संरक्षण आयोग ने 29 तारीख को पूर्ण बैठक आयोजित की और व्यक्तिगत सूचना सुरक्षा अधिनियम का उल्लंघन करने के लिए KT पर 53.97 अरब वॉन का जुर्माना लगाया और सुधार आदेश, सुधार की सिफारिश और प्रकाशन आदेश पारित किया, यह 30 तारीख को बताया गया।
जांच के परिणामों से पता चलता है कि हैकर ने खोए हुए KT फेमटोसेल से निकाले गए प्रमाण पत्र को अपने द्वारा निर्मित अवैध फेमटोसेल में लगाया और फिर KT मोबाइल नेटवर्क में प्रवेश किया। इसके बाद उपयोगकर्ता के डिवाइस और आंतरिक नेटवर्क के बीच जाने वाली संचार जानकारी को रोककर व्यक्तिगत जानकारी प्राप्त की।
हैकर ने प्राप्त संचार जानकारी में नाम और जन्म तारीख जैसी अतिरिक्त व्यक्तिगत जानकारी जोड़ी और छोटे भुगतान का प्रयास किया, भुगतान प्रमाणीकरण एसएमएस और स्वचालित प्रतिक्रिया प्रणाली (एआरएस) को हथियाने के तरीके से अनधिकृत भुगतान किया।
इस प्रक्रिया में, बजट फोन ग्राहकों सहित 16,647 उपयोगकर्ताओं की मोबाइल फोन संख्या और अंतर्राष्ट्रीय मोबाइल ग्राहक पहचान संख्या (IMSI), डिवाइस पहचान संख्या (IMEI) लीक हुई, और 368 लोगों को लगभग 2.4 अरब वॉन के अनधिकृत छोटे भुगतान का नुकसान हुआ।
▲ 11 महीने तक आंतरिक नेटवर्क में प्रवेश... सुरक्षा प्रबंधन में संपूर्ण लापरवाही
व्यक्तिगत सूचना आयोग ने माना कि यह घटना केवल एक हैकिंग नहीं बल्कि KT की सुरक्षा प्रबंधन की कमजोरी का एक जटिल परिणाम है।
KT ने फेमटोसेल प्रमाणपत्र की वैधता अवधि 10 साल निर्धारित की थी और एक्सेस के लिए उपलब्ध इंटरनेट पते (आईपी) को सीमित नहीं किया था ताकि विदेश या तीसरे पक्ष के नेटवर्क से भी एक्सेस संभव हो।
इसके अलावा, फेमटोसेल प्रबंधन सर्वर को बाईपास करने का एक मार्ग मौजूद था, और कोर नेटवर्क एक्सेस के समय उपयोग किए जाने वाले सेल आईडी (सेल आईडी) का प्रबंधन ठीक से नहीं किया जा रहा था, जिससे अनाधिकृत उपकरणों की पहचान या अवरुद्ध करने की व्यवस्था वास्तव में अस्तित्व में नहीं थी।
इन खामियों के कारण हैकर बिना किसी अतिरिक्त प्रमाणीकरण प्रक्रिया के लगभग 11 महीने तक KT के आंतरिक नेटवर्क तक पहुंच सका, लेकिन KT को छोटे भुगतान की क्षति संबंधी शिकायत के बाद ही असामान्य एक्सेस की जानकारी मिली।
![KT 광화문 사옥 [KT 제공] KT 광화문 사옥 [KT 제공]](https://images.jkn.co.kr/data/images/full/97/73/977341.jpg?width=1200)
KT Gwanghwamun मुख्यालय [KT प्रदान]KT Gwanghwamun मुख्यालय [KT प्रदान]
▲ मैलवेयर संक्रमण भी छुपाया गया... सरकार को सूचित किए बिना स्वयं को संभाला
व्यक्तिगत सूचना आयोग ने एक अलग मैलवेयर संक्रमण घटना की पुष्टि की।
KT ने 2024 के मार्च में रोमिंग किराये की सेवा वेबसाइट की कमजोरी के माध्यम से हैकर के प्रवेश को पाया और 38 सर्वरों को BPF दरवाजा (BPF Door) आदि मैलवेयर से संक्रमित पाया, लेकिन सरकार को सूचित किए बिना स्वयं द्वारा जवाब दिया, यह जांच में पाया गया।
इसके अलावा, हैकर ने प्रशासक पृष्ठ के विरुद्ध SQL इंजेक्शन हमला किया और KT कर्मचारियों और सहयोगी कर्मचारियों के कुछ नाम, फोन नंबर और खाता जानकारी को क्वेरी और लीक किया।
हालांकि, घटना के समय नेटवर्क लॉग संरक्षित नहीं किए गए थे, इसलिए उपयोगकर्ता व्यक्तिगत जानकारी के आगे लीक होने की पुष्टि अंत में नहीं की जा सकी।
▲ लॉग हटाया गया और झूठा बयान... व्यक्तिगत सूचना आयोग ने मामला दर्ज करने का फैसला किया
इस प्रतिबंध में सबसे भारी जिम्मेदारी जांच में बाधा डालने के कार्य के कारण लगाई गई थी।
पिछले साल अप्रैल में KT ने मैलवेयर संक्रमण की जांच करने की प्रक्रिया के दौरान 10 सर्वरों के लॉग को हटाया, यह पुष्टि की गई।
जांच के प्रारंभिक चरण में, कंपनी ने कहा कि संबंधित सामग्री मौजूद नहीं है, लेकिन जब व्यक्तिगत सूचना आयोग ने डिजिटल फोरेंसिक्स के माध्यम से लॉग हटाने की परिस्थितियों की पुष्टि की, तो बयान को निरस्त कर दिया गया और अलग से संरक्षित लॉग को बाद में प्रस्तुत किया गया।
व्यक्तिगत सूचना आयोग ने इसे जांच में स्पष्ट बाधा के रूप में माना और KT के विरुद्ध मामला दर्ज करने का फैसला किया।
▲ LG यूप्लस को भी जांच भेजी गई... साक्ष्य विनाश विवाद
इस जांच में LG यूप्लस के लिए भी अलग कार्रवाई की गई थी।
व्यक्तिगत सूचना आयोग ने अमेरिकी सुरक्षा विशेषज्ञ पत्रिका के माध्यम से व्यक्तिगत सूचना लीक की परिस्थितियों की पुष्टि की और जांच शुरू की, और कर्मचारियों और सहयोगी कर्मचारियों की जानकारी वास्तव में एकीकृत गुप्त पासवर्ड प्रबंधन प्रणाली (APPM) में संग्रहीत व्यक्तिगत जानकारी थी, यह पुष्टि की।
हालांकि, LG यूप्लस ने जांच शुरू होने से पहले APPM सर्वर ऑपरेटिंग सिस्टम को फिर से स्थापित किया या सर्वर को नष्ट कर दिया, जिससे सटीक लीक परिस्थितियों और अतिरिक्त क्षति की पुष्टि करना मुश्किल हो गया।
व्यक्तिगत सूचना आयोग ने कहा कि जांच शुरू होने से पहले किया गया कार्य व्यक्तिगत सूचना सुरक्षा अधिनियम के तहत जांच बाधा नियम लागू करना मुश्किल है लेकिन यह सार्वजनिक कार्य में बाधा डालने के अनुरूप है, और जांच एजेंसियों को जांच के लिए भेजने का फैसला किया।
▲ व्यक्तिगत सूचना आयोग "साक्ष्य विनाश दंड को मजबूत करने के लिए" संस्थागत सुधार को आगे बढ़ाएंगे
व्यक्तिगत सूचना आयोग ने इस घटना को मौका मानकर जांच की प्रभावशीलता को बढ़ाने के लिए कानून और संस्थागत सुधार को भी आगे बढ़ाने का फैसला किया।
जांच शुरू होने से पहले साक्ष्य को छिपाने या नष्ट करने के मामलों में भी आपराधिक दंड दिया जा सकता है या कुल राजस्व का 3% तक जुर्माना लगाया जा सकता है, संबंधित कानून संशोधन को आगे बढ़ाने की योजना है।
साथ ही, रिपोर्टिंग पुरस्कार प्रणाली को पेश किया जाएगा, और जांच में सहयोग न करने वाले या सुधार आदेश का पालन न करने वाले व्यावसायिकों के लिए दैनिक राजस्व का 0.3% कार्यान्वयन शुल्क के रूप में लगाया जा सकता है।
इसके अलावा, व्यक्तिगत सूचना उल्लंघन घटना होने पर तुरंत डेटा संरक्षण आदेश जारी किया जा सके, इसके लिए व्यक्तिगत सूचना सुरक्षा अधिनियम संशोधन को भी आगे बढ़ाने की योजना है।