Escándalo de piratería de femtocelda: KT recibe multa de 54 mil millones de wones

이겨례 Reportero

KT, que sufrió un gran robo de información personal a través de femtoceldas ilegales (estaciones base pequeñas) y daños por cargos no autorizados en micropagos, fue multado con aproximadamente 54 mil millones de won por la Comisión de Protección de Información Personal.

En particular, después de que se confirmara que KT eliminó registros después del incidente e hizo declaraciones falsas durante el proceso de investigación, la Comisión de Protección de Información Personal decidió presentar cargos contra KT por obstrucción de la investigación.

▲ Información de aproximadamente 16,000 personas filtrada a través de femtoceldas ilegales

La Comisión de Protección de Información Personal celebró una asamblea plenaria el día 29 y anunció el día 30 que había impuesto una multa de 53 mil 979 millones de won a KT por violar la Ley de Protección de Información Personal, y que había adoptado una orden de corrección, una recomendación de mejora y una orden de publicación.

Según los resultados de la investigación, los hackers extrajeron un certificado de una femtocelda KT perdida e instalaron el certificado en una femtocelda ilegal fabricada por ellos mismos, luego accedieron a la red de telefonía móvil de KT. Posteriormente, interceptaron información de comunicación que fluía entre dispositivos de usuario y redes internas para obtener información personal.

Los hackers intentaron micropagos combinando la información de comunicación obtenida con información personal adicional como nombre y fecha de nacimiento, y procedieron con pagos no autorizados robando mensajes de texto de autenticación de pago (SMS) e información del sistema de respuesta automática (ARS).

En este proceso, se filtraron números de teléfono móvil, números de identificación de suscriptor móvil internacional (IMSI) e identificadores de dispositivo (IMEI) de 16,647 usuarios, incluidos suscriptores de planes de bajo costo, y 368 personas sufrieron daños por micropagos no autorizados de aproximadamente 240 millones de won.

▲ Infiltración en red interna durante 11 meses…Deficiencias totales en gestión de seguridad

La Comisión de Protección de Información Personal determinó que este incidente no fue simplemente un pirateo, sino el resultado de la combinación de múltiples deficiencias en la gestión de seguridad de KT.

KT estableció el período de validez del certificado de la femtocelda en 10 años y no restringió las direcciones de Internet (IP) accesibles, permitiendo el acceso desde redes internacionales u otro operador.

Además, existía un camino para eludir el servidor de administración de femtoceldas, y la administración de ID de celda (Cell ID) utilizada para acceder a la red central no se realizaba adecuadamente, por lo que prácticamente no había un sistema para detectar o bloquear el acceso de equipos no autorizados.

Debido a estas vulnerabilidades, los hackers accedieron a la red interna de KT durante aproximadamente 11 meses sin procedimientos de autenticación adicionales, pero se confirmó que KT solo percibió el acceso anormal después de que surgieron quejas de usuarios por daños en micropagos.

Oficina central de KT en Gwanghwamun [Proporcionado por KT]
Oficina central de KT en Gwanghwamun [Proporcionado por KT]Oficina central de KT en Gwanghwamun [Proporcionado por KT]

▲ Infección de malware también encubierta…Manejo interno sin reporte al gobierno

La Comisión de Protección de Información Personal también confirmó un incidente separado de infección por malware.

KT descubrió en marzo de 2024 que hackers habían infiltrado a través de una vulnerabilidad en el sitio web del servicio de alquiler de roaming e infectado 38 servidores con malware como BPF Door, pero se investigó que no reportó al gobierno y realizó su propia respuesta.

Además, los hackers realizaron ataques de inyección SQL contra páginas de administrador y se confirmaron circunstancias de consulta y filtración de nombres, números de teléfono e información de cuenta de algunos empleados y personal de empresas colaboradoras de KT.

Sin embargo, como los registros de red no se conservaron en el momento del incidente, no se pudo confirmar finalmente si hubo filtración adicional de información personal de usuarios.

▲ Eliminación de registros y declaraciones falsas confirmadas…Comisión de Protección de Información Personal decide presentar cargos

El trasfondo por el que se impusieron las sanciones más severas en esta ocasión fue la obstrucción de la investigación.

Se confirmó que KT eliminó registros de 10 servidores comprometidos durante el proceso de inspección de infección por malware en abril del año pasado.

En la etapa inicial de la investigación, declaró que no existía material relacionado, pero cuando la Comisión de Protección de Información Personal confirmó las circunstancias de eliminación de registros a través de análisis forense digital, se investigó que KT revirtió su declaración y presentó posteriormente registros que había guardado por separado.

La Comisión de Protección de Información Personal consideró esto como una clara obstrucción de la investigación y decidió presentar cargos contra KT.

▲ LG U también referida para investigación…Controversia sobre destrucción de pruebas

En esta investigación, también se tomaron medidas separadas contra LG U .

La Comisión de Protección de Información Personal inició la investigación después de confirmar circunstancias de filtración de información personal a través de una publicación de seguridad estadounidense, y confirmó que la información de empleados y personal de empresas colaboradoras estaba realmente almacenada en el sistema de administración de contraseña integrada (APPM).

Sin embargo, se investigó que LG U reinstalaba el sistema operativo del servidor APPM o desechaba servidores antes del inicio de la investigación, lo que dificultaba confirmar las circunstancias exactas de la filtración y si había daños adicionales.

La Comisión de Protección de Información Personal determinó que aunque el comportamiento se llevó a cabo antes del inicio de la investigación, es difícil aplicar las disposiciones sobre obstrucción de investigación según la Ley de Protección de Información Personal, pero que constituye obstrucción del deber oficial, por lo que decidió referir a la investigación a las autoridades de investigación.

▲ Comisión de Protección de Información Personal "Promoviendo mejora de sistemas" para fortalecer castigos por destrucción de pruebas

La Comisión de Protección de Información Personal decidió promover mejoras en leyes y sistemas para aumentar la efectividad de las investigaciones como resultado de este incidente.

Planea promover revisiones de las leyes relevantes para permitir castigos penales o multas de hasta el 3% de las ventas totales incluso en casos donde se oculte o se deseche evidencia antes del inicio de la investigación.

También planea introducir un sistema de recompensas por denuncia y establecer un sistema para imponer multas coercitivas del 0.3% de las ventas diarias a los operadores que no cooperen con las investigaciones o no cumplan con las órdenes de corrección.

Además, planea promover conjuntamente enmiendas a la Ley de Protección de Información Personal para permitir que se emita una orden de preservación de datos inmediatamente cuando ocurra un incidente de violación de información personal.

Copyright © JKN. Prohibida la reproducción o redistribución no autorizada.