El regulador de privacidad de Corea del Sur multa a KT con 53.980 millones de wones por filtración de datos en su sistema femtocelda
Puntos clave
- •La PIPC impuso una multa de 53.980 millones de wones (37,4 millones de dólares) a KT Corp. después de que hackers explotaran vulnerabilidades en el sistema de femtoceldas del operador de telecomunicaciones para acceder a los datos de abonados de 16.647 clientes.
- •La filtración provocó pagos móviles no autorizados para 368 usuarios, causando pérdidas financieras de aproximadamente 240 millones de wones, lo que la PIPC citó como evidencia de un daño concreto más allá de la mera exposición pasiva de datos.
- •KT tenía conocimiento de una infección de malware en 38 de sus servidores desde marzo del año pasado, pero no lo informó a las autoridades y eliminó los registros de 10 servidores comprometidos en lo que los reguladores describieron como un esfuerzo organizado de encubrimiento.
- •La PIPC está remitiendo el caso para investigación penal debido a la falta de divulgación de la filtración por parte de KT, la destrucción de pruebas y la presentación de información inexacta a los reguladores.
- •La multa final es significativamente inferior al máximo potencial de aproximadamente 190.000 millones de wones, ya que la PIPC sopesó factores como la escala de la filtración, las medidas correctivas de KT y la compensación a los clientes, incluida la exención de cargos por cancelación.

La Comisión de Protección de Información Personal (PIPC) de Corea del Sur impuso este jueves una multa de 53.980 millones de wones (37,4 millones de dólares) a KT Corp., el mayor operador de telefonía fija y segundo operador móvil del país, por una filtración de datos derivada de la incapacidad de la empresa de telecomunicaciones para proteger adecuadamente su sistema de femtoceldas.
La PIPC determinó que la gestión insuficiente por parte de KT de su red de estaciones base de pequeña cobertura permitió que hackers equipados con femtoceldas fabricadas ilegalmente —estaciones base celulares compactas y de baja potencia que normalmente se utilizan para ampliar la cobertura en interiores— obtuvieran acceso no autorizado a la red móvil de la empresa. La filtración, que ocurrió en agosto del año pasado, comprometió los datos personales de 16.647 abonados de KT, incluidos clientes de operadores móviles virtuales. La información expuesta comprendía números de identificación de abonados, números de identificación de dispositivos y números de teléfono móvil.
El incidente también provocó pagos móviles no autorizados que afectaron a 368 usuarios, lo que resultó en pérdidas financieras de aproximadamente 240 millones de wones, según el regulador. La PIPC enfatizó que el caso era especialmente grave porque los datos robados se utilizaron posteriormente para infligir un daño financiero concreto, en lugar de constituir simplemente una exposición pasiva de información personal.
Además, el regulador descubrió que 38 servidores vinculados a los sistemas de procesamiento de información personal de KT habían sido comprometidos por múltiples cepas de malware, incluido BPFDoor, un backdoor de Linux sigiloso conocido por utilizar técnicas de Berkeley Packet Filter para evadir la detección, en marzo de 2025.
"KT tenía conocimiento de la infección de malware en sus servidores desde marzo del año pasado, pero no informó de la brecha de seguridad al gobierno", declaró un funcionario de la PIPC. "Durante una inspección a gran escala de los servidores de KT, encontramos indicios que sugieren un intento organizado de encubrir el incidente, incluida la eliminación de registros de 10 servidores comprometidos."
La PIPC anunció que remitiría el caso para investigación penal, citando el incumplimiento de KT de informar sobre el incidente de seguridad, la eliminación de registros de servidores y la presentación de información inexacta.
La multa final es considerablemente inferior a la máxima que KT podría haber enfrentado bajo la Ley de Protección de Información Personal de Corea del Sur, que fue modificada en 2023 para permitir multas de hasta el 3 por ciento de los ingresos anuales relevantes de una empresa. Estimaciones anteriores habían indicado que la multa podría alcanzar los 190.000 millones de wones.
La comisión explicó que, al fijar el monto final, sopesó varios factores, incluida la escala de la filtración en relación con incidentes recientes que involucraron a SK Telecom y Coupang, la duración de las infracciones, las medidas correctivas adoptadas por KT y los esfuerzos de la empresa por compensar a los clientes afectados, como la exención de cargos por cancelación. La multa llega en un momento de mayor escrutinio regulatorio sobre el sector de telecomunicaciones de Corea del Sur, donde una sucesión de grandes filtraciones de datos ha intensificado la presión sobre los operadores para demostrar una sólida gobernanza en ciberseguridad.
KT afirmó que aceptaba la decisión del regulador y emitió una nueva disculpa por la preocupación causada a los clientes y al público en general.
"Estamos reconstruyendo nuestro sistema de protección de información personal desde cero y ampliando la inversión en seguridad para prevenir incidentes similares y restaurar la confianza de los clientes", declaró un funcionario de KT.
KT añadió que revisaría la decisión escrita del regulador antes de determinar si emprenderá acciones legales.
Por separado, la PIPC manifestó su intención de solicitar una investigación contra LG Uplus por las acusaciones de que la empresa desechó servidores antes de que el regulador iniciara una investigación por una presunta filtración de datos, lo que suscita preocupación sobre una posible destrucción de pruebas.