Южнокорейский регулятор по защите данных оштрафовал KT на 53,98 млрд вон за утечку данных через femtocell
Ключевые выводы
- •PIPC оштрафовала KT Corp. на 53,98 млрд вон ($37,4 млн) после того, как хакеры использовали уязвимости в сети femtocell оператора для доступа к данным абонентов 16 647 клиентов.
- •Утечка привела к несанкционированным мобильным платежам у 368 пользователей и финансовому ущербу примерно на 240 млн вон, который регулятор рассматривает как реальный вред, а не просто раскрытие данных.
- •KT знала о заражении вредоносным ПО на 38 своих серверах еще в марте прошлого года, но не сообщила об этом властям и удалила журналы с 10 скомпрометированных серверов.
- •PIPC передает дело для уголовного расследования из-за неуведомления об инциденте, уничтожения доказательств и предоставления недостоверной информации.
- •Окончательный штраф значительно ниже возможного максимума около 190 млрд вон, поскольку комиссия учла масштаб утечки, корректирующие меры KT и компенсации клиентам, включая отмену сборов за расторжение договора.

В четверг Комиссия Южной Кореи по защите персональной информации (PIPC) наложила на KT Corp., крупнейшего оператора фиксированной связи и второго по величине мобильного оператора страны, штраф в размере 53,98 млрд вон ($37,4 млн) за утечку данных, возникшую из-за того, что телекоммуникационная компания не обеспечила надлежащую защиту своей системы femtocell.
PIPC установила, что недостаточное управление сетью базовых станций малого радиуса действия KT позволило хакерам, использовавшим незаконно изготовленные femtocell — компактные маломощные сотовые базовые станции, обычно применяемые для расширения покрытия внутри помещений, — получить несанкционированный доступ к мобильной сети компании. Утечка, произошедшая в августе прошлого года, затронула персональные данные 16 647 абонентов KT, включая клиентов операторов мобильных виртуальных сетей. Среди раскрытых сведений были идентификационные номера абонентов, идентификационные номера устройств и номера мобильных телефонов.
По данным регулятора, инцидент также привел к несанкционированным мобильным платежам, затронувшим 368 пользователей, и финансовым потерям примерно на 240 млн вон. PIPC подчеркнула, что дело особенно серьезно, поскольку украденные данные затем были использованы для причинения реального финансового ущерба, а не ограничились пассивным раскрытием персональной информации.
Кроме того, регулятор обнаружил, что в марте 2025 года 38 серверов, связанных с системами обработки персональной информации KT, были заражены несколькими видами вредоносного ПО, включая BPFDoor, скрытый Linux-бэкдор, известный использованием техник Berkeley Packet Filter для обхода обнаружения.
«KT была осведомлена о заражении вредоносным ПО на своих серверах в марте прошлого года, но не сообщила о нарушении безопасности правительству», — заявил представитель PIPC. «В ходе полномасштабной проверки серверов KT мы обнаружили признаки, указывающие на организованную попытку скрыть инцидент, включая удаление журналов с 10 скомпрометированных серверов».
PIPC заявила, что передаст дело для уголовного расследования из-за того, что KT не сообщила об инциденте безопасности, удалила журналы серверов и предоставила неточную информацию.
Окончательный штраф значительно ниже максимальной суммы, которую KT могла бы получить по Закону Южной Кореи о защите персональной информации, позволяющему штрафы до 3 процентов соответствующей годовой выручки компании. Ранее оценки предполагали, что штраф может достигнуть 190 млрд вон.
При определении окончательной суммы комиссия учитывала, в частности, масштаб утечки по сравнению с недавними случаями с участием SK Telecom и Coupang, продолжительность нарушений, меры по исправлению ситуации, предпринятые KT, а также усилия компании по компенсации пострадавшим клиентам, включая отмену сборов за расторжение договора.
KT заявила, что принимает решение регулятора и вновь извинилась за беспокойство, причиненное клиентам и общественности.
«Мы перестраиваем нашу систему защиты персональной информации с нуля и увеличиваем инвестиции в безопасность, чтобы предотвратить подобные инциденты и восстановить доверие клиентов», — сказал представитель KT.
KT добавила, что изучит письменное решение регулятора, прежде чем решать, предпринимать ли правовые действия.
Отдельно PIPC заявила, что планирует запросить расследование в отношении LG Uplus по обвинениям в том, что компания утилизировала серверы до того, как регулятор начал проверку предполагаемой утечки данных, что могло привести к уничтожению доказательств.