韩国隐私监管机构因数据泄露事件对KT处以539.8亿韩元罚款
要点速览
- •PIPC对KT公司处以539.8亿韩元(3740万美元)罚款,此前黑客利用该电信运营商femtocell系统中的漏洞获取了16,647名客户的用户数据。
- •此次泄露事件导致368名用户遭遇未经授权的移动支付,造成约2.4亿韩元的财务损失,PIPC将此作为超越被动数据泄露的具体损害证据。
- •KT早在去年3月就知晓其38台服务器感染恶意软件,但未向当局报告,并删除了10台被入侵服务器上的日志,监管机构称这是有组织的掩盖行为。
- •PIPC正以KT未披露泄露事件、销毁证据及向监管机构提交不准确信息为由,将此案移交刑事调查。
- •最终确定的罚款金额显著低于约1900亿韩元的潜在最高罚款,因为PIPC综合考虑了泄露规模、KT的纠正措施以及免除取消费用等客户补偿措施等因素。

韩国个人信息保护委员会(PIPC)周四对KT公司处以539.8亿韩元(3740万美元)罚款,原因是这家韩国最大的固网运营商和第二大移动运营商因其femtocell系统安全防护不足而引发数据泄露事件。
PIPC认定,KT对其小蜂窝基站网络管理不善,使配备非法制造的femtocell——一种通常用于扩展室内覆盖的紧凑型低功率蜂窝基站——的黑客能够未经授权地接入该公司的移动网络。此次泄露事件发生于去年8月,导致16,647名KT用户(包括移动虚拟网络运营商的客户)的个人数据遭到泄露。被泄露的信息包括用户识别码、设备识别码和手机号码。
该事件还导致368名用户遭遇未经授权的移动支付,据监管机构称,造成约2.4亿韩元的财务损失。PIPC强调,此案情节尤为严重,因为被盗数据随后被用于造成实际的财务损害,而不仅仅是个人信息的被动泄露。
此外,监管机构发现,与KT个人信息处理系统相关的38台服务器于2025年3月被多种恶意软件感染,其中包括BPFDoor——一种以利用Berkeley数据包过滤技术来规避检测而闻名的隐蔽Linux后门程序。
PIPC的一位官员表示:"KT在去年3月就已知晓其服务器感染了恶意软件,但未向政府报告安全违规事件。在对KT服务器进行全面检查期间,我们发现了表明存在有组织掩盖企图的迹象,包括删除了10台被入侵服务器上的日志。"
PIPC宣布将此事移交刑事调查,理由是KT未报告安全事件、删除服务器日志以及提交不准确信息。
最终确定的罚款金额明显低于KT根据韩国《个人信息保护法》可能面临的最高罚款额。该法于2023年修订,允许对企业相关年收入的最高3%处以罚款。此前估计罚款金额可能高达1900亿韩元。
委员会解释称,在确定最终金额时,综合权衡了多项因素,包括此次泄露事件相对于近期涉及SK电信和Coupang的事件的规模、违规持续时间、KT采取的纠正措施以及该公司补偿受影响客户的努力(如免除取消费用)。该处罚出台之际,韩国电信行业正面临日益严格的监管审查,一系列重大数据泄露事件加剧了要求运营商展示强有力网络安全治理能力的压力。
KT表示接受监管机构的裁决,并再次为给客户和公众带来的困扰道歉。
KT的一位官员表示:"我们正在从根本上重建个人信息保护体系,并加大安全投资,以防止类似事件再次发生并恢复客户信任。"
KT补充称,将在决定是否采取法律行动之前审阅监管机构的书面裁决。
另外,PIPC表示计划要求对LG Uplus展开调查,因有指控称该公司在监管机构对疑似数据泄露事件启动调查之前处置了服务器,引发了对潜在销毁证据的担忧。