Скандал с хакингом фемтосот: KT получила штраф в размере 54 миллиардов вон

KT компании, которая столкнулась с крупномасштабным утечком личной информации и убытками от несанкционированных микротранзакций через незаконные фемтосоты (малые базовые станции), была оштрафована на сумму около 54 млрд вон Комиссией по защите личной информации.

В частности, после того как была выявлена информация об удалении логов после инцидента и ложных показаниях во время расследования, Комиссия по защите личной информации решила предать KT судебному преследованию по подозрению в препятствовании расследованию.

▲ Утечка информации 16 000 человек через незаконные фемтосоты

Комиссия по защите личной информации провела полное заседание 29 числа и 30 числа объявила, что она наложила штраф в размере 53 млрд 979 млн вон на KT за нарушение Закона о защите личной информации и приняла решение о мерах по исправлению, рекомендациях по улучшению и приказе об опубликовании информации.

Согласно результатам расследования, хакер извлек сертификат из потерянной фемтосоты KT, установил его на незаконно изготовленную фемтосоту и подключился к сети мобильной связи KT. Затем он перехватывал информацию о связи, проходящую между устройством пользователя и внутренней сетью, чтобы получить личную информацию.

Хакер комбинировал информацию о связи с дополнительной личной информацией, такой как имя и дата рождения, чтобы попытаться совершить микротранзакции, и проводил несанкционированные платежи путем перехвата текстовых сообщений аутентификации (SMS) и системы автоматического ответа (ARS).

В этом процессе номера мобильных телефонов, международные идентификаторы подписчиков мобильной связи (IMSI) и идентификаторы устройств (IMEI) 16 647 пользователей, включая подписчиков виртуальных операторов, были утечены, и 368 человек понесли убытки в результате несанкционированных микротранзакций на сумму около 240 млн вон.

▲ Проникновение во внутреннюю сеть на протяжении 11 месяцев... Всеобщий отказ в управлении безопасностью

Комиссия по защите личной информации пришла к выводу, что этот инцидент был не простым взломом, а результатом комплексного воздействия неадекватного управления безопасностью KT.

KT установила период действия сертификата фемтосоты на 10 лет и не ограничила доступные интернет-адреса (IP), что позволило подключаться с зарубежных или сетей других компаний.

Кроме того, существовали пути обхода сервера управления фемтосотами, и управление идентификатором ячейки (Cell ID), используемым при подключении к основной сети, не проводилось надлежащим образом, что привело к отсутствию системы обнаружения или блокирования несанкционированного оборудования.

Используя эти уязвимости, хакер подключался к внутренней сети KT в течение примерно 11 месяцев без дополнительной процедуры аутентификации, но KT смогла обнаружить аномальное подключение только после поступления жалоб на убытки от микротранзакций.

KT Gwanghwamun Building [Provided by KT]
KT Gwanghwamun Building [Provided by KT]KT Gwanghwamun Building [Provided by KT]

▲ Скрытие инфекции вредоносного ПО... Собственная обработка без уведомления правительства

Комиссия по защите личной информации обнаружила также отдельный инцидент с инфекцией вредоносного ПО.

В марте 2024 года KT обнаружила, что 38 серверов были инфицированы вредоносным ПО, таким как BPF Door, когда хакер проник через уязвимость на веб-сайте услуги проката роуминга, но не уведомила правительство и справилась с этим самостоятельно.

Кроме того, были выявлены обстоятельства, при которых хакер провел атаку SQL-инъекции на административную страницу и запросил/утечку имена, номера телефонов и информацию об учетных записях некоторых сотрудников и партнеров KT.

Однако поскольку сетевые логи не были сохранены во время инцидента, дополнительная утечка личной информации пользователя в конечном итоге не могла быть подтверждена.

▲ Подтверждение удаления логов и ложных показаний... Решение Комиссии предать судебному преследованию

Фоном для наложения наиболее тяжелого наказания в этом деле были действия по препятствованию расследованию.

В апреле прошлого года KT удалила логи 10 скомпрометированных серверов в процессе проверки наличия инфекции вредоносного ПО.

На начальном этапе расследования она заявила, что таких материалов не существует, но когда Комиссия по защите личной информации подтвердила обстоятельства удаления логов посредством цифровой криминалистики, она изменила свои показания и позже представила отдельно хранившиеся логи.

Комиссия по защите личной информации расценила это как явное препятствование расследованию и решила предать KT судебному преследованию.

▲ LG U также передана на расследование... Споры об уничтожении доказательств

При проведении этого расследования были приняты отдельные меры в отношении LG U .

Комиссия по защите личной информации начала расследование после подтверждения обстоятельств утечки личной информации через американское издание о безопасности и подтвердила, что информация о сотрудниках и партнерах действительно хранилась в интегрированной системе управления пароля (APPM).

Однако LG U переустановила операционную систему сервера APPM или избавилась от сервера до начала расследования, что затруднило уточнение точных причин утечки и определение дополнительного ущерба.

Хотя это действие имело место до начала расследования, Комиссия по защите личной информации расценила это как препятствие деятельности государственных служащих и решила передать дело в правоохранительные органы для расследования.

▲ Комиссия по защите личной информации "Укрепление наказания за уничтожение доказательств" Инициация улучшения системы

Комиссия по защите личной информации решила также продвигать улучшение законов и систем для повышения эффективности расследования на основе этого случая.

Она планирует изменить соответствующие законы, чтобы в случае скрытия или уничтожения доказательств до начала расследования можно было применить уголовное наказание или наложить штраф в размере до 3% от общего объема продаж.

Кроме того, она планирует введение системы вознаграждения за информацию и применение административного штрафа в размере 0,3% от дневного объема продаж к операторам, которые не сотрудничают с расследованием или не выполняют приказы об исправлении.

Кроме того, она планирует одновременно пересмотреть Закон о защите личной информации, чтобы можно было немедленно издать приказ о сохранении материалов в случае нарушения личной информации.

Авторское право © JKN. Несанкционированное воспроизведение или распространение запрещено.