НовостиАкцииЮжнокорейский регулятор по защите данных оштрафовал KT на 53,98 млрд вон за утечку данных через femtocell

Южнокорейский регулятор по защите данных оштрафовал KT на 53,98 млрд вон за утечку данных через femtocell

Автор: Korea Herald Business·

Ключевые выводы

  • PIPC оштрафовала KT Corp. на 53,98 млрд вон ($37,4 млн) после того, как хакеры использовали уязвимости в сети femtocell оператора для доступа к данным абонентов 16 647 клиентов.
  • Утечка привела к несанкционированным мобильным платежам у 368 пользователей и финансовому ущербу примерно на 240 млн вон, который регулятор рассматривает как реальный вред, а не просто раскрытие данных.
  • KT знала о заражении вредоносным ПО на 38 своих серверах еще в марте прошлого года, но не сообщила об этом властям и удалила журналы с 10 скомпрометированных серверов.
  • PIPC передает дело для уголовного расследования из-за неуведомления об инциденте, уничтожения доказательств и предоставления недостоверной информации.
  • Окончательный штраф значительно ниже возможного максимума около 190 млрд вон, поскольку комиссия учла масштаб утечки, корректирующие меры KT и компенсации клиентам, включая отмену сборов за расторжение договора.
Южнокорейский регулятор по защите данных оштрафовал KT на 53,98 млрд вон за утечку данных через femtocell

В четверг Комиссия Южной Кореи по защите персональной информации (PIPC) наложила на KT Corp., крупнейшего оператора фиксированной связи и второго по величине мобильного оператора страны, штраф в размере 53,98 млрд вон ($37,4 млн) за утечку данных, возникшую из-за того, что телекоммуникационная компания не обеспечила надлежащую защиту своей системы femtocell.

PIPC установила, что недостаточное управление сетью базовых станций малого радиуса действия KT позволило хакерам, использовавшим незаконно изготовленные femtocell — компактные маломощные сотовые базовые станции, обычно применяемые для расширения покрытия внутри помещений, — получить несанкционированный доступ к мобильной сети компании. Утечка, произошедшая в августе прошлого года, затронула персональные данные 16 647 абонентов KT, включая клиентов операторов мобильных виртуальных сетей. Среди раскрытых сведений были идентификационные номера абонентов, идентификационные номера устройств и номера мобильных телефонов.

По данным регулятора, инцидент также привел к несанкционированным мобильным платежам, затронувшим 368 пользователей, и финансовым потерям примерно на 240 млн вон. PIPC подчеркнула, что дело особенно серьезно, поскольку украденные данные затем были использованы для причинения реального финансового ущерба, а не ограничились пассивным раскрытием персональной информации.

Кроме того, регулятор обнаружил, что в марте 2025 года 38 серверов, связанных с системами обработки персональной информации KT, были заражены несколькими видами вредоносного ПО, включая BPFDoor, скрытый Linux-бэкдор, известный использованием техник Berkeley Packet Filter для обхода обнаружения.

«KT была осведомлена о заражении вредоносным ПО на своих серверах в марте прошлого года, но не сообщила о нарушении безопасности правительству», — заявил представитель PIPC. «В ходе полномасштабной проверки серверов KT мы обнаружили признаки, указывающие на организованную попытку скрыть инцидент, включая удаление журналов с 10 скомпрометированных серверов».

PIPC заявила, что передаст дело для уголовного расследования из-за того, что KT не сообщила об инциденте безопасности, удалила журналы серверов и предоставила неточную информацию.

Окончательный штраф значительно ниже максимальной суммы, которую KT могла бы получить по Закону Южной Кореи о защите персональной информации, позволяющему штрафы до 3 процентов соответствующей годовой выручки компании. Ранее оценки предполагали, что штраф может достигнуть 190 млрд вон.

При определении окончательной суммы комиссия учитывала, в частности, масштаб утечки по сравнению с недавними случаями с участием SK Telecom и Coupang, продолжительность нарушений, меры по исправлению ситуации, предпринятые KT, а также усилия компании по компенсации пострадавшим клиентам, включая отмену сборов за расторжение договора.

KT заявила, что принимает решение регулятора и вновь извинилась за беспокойство, причиненное клиентам и общественности.

«Мы перестраиваем нашу систему защиты персональной информации с нуля и увеличиваем инвестиции в безопасность, чтобы предотвратить подобные инциденты и восстановить доверие клиентов», — сказал представитель KT.

KT добавила, что изучит письменное решение регулятора, прежде чем решать, предпринимать ли правовые действия.

Отдельно PIPC заявила, что планирует запросить расследование в отношении LG Uplus по обвинениям в том, что компания утилизировала серверы до того, как регулятор начал проверку предполагаемой утечки данных, что могло привести к уничтожению доказательств.