新聞股票南韓隱私監管機關因 femtocell 資料外洩事件對 KT 處以 539.8 億韓元罰款

南韓隱私監管機關因 femtocell 資料外洩事件對 KT 處以 539.8 億韓元罰款

作者: Korea Herald Business·

重點速覽

  • PIPC 對 KT 公司處以 539.8 億韓元(3,740 萬美元)罰款,原因是駭客利用該電信業者 femtocell 系統的漏洞,存取了屬於 16,647 名客戶的用戶資料。
  • 該外洩事件導致 368 名用戶遭受未經授權的行動支付,造成約 2.4 億韓元的財務損失,PIPC 以此作為超越被動資料外洩、造成具體損害的證據。
  • KT 早在去年三月便知曉其 38 台伺服器感染惡意軟體,卻未向當局通報,並刪除了 10 台遭入侵伺服器的日誌,監管機關稱之為有組織的掩蓋行為。
  • PIPC 正以 KT 未能揭露外洩事件、銷毀證據及向監管機關提交不實資訊為由,將此案移交刑事調查。
  • 最終罰款金額顯著低於約 1,900 億韓元的潛在最高金額,因為 PIPC 綜合考量了外洩規模、KT 的改正措施以及免除違約金等客戶補償措施等因素。
南韓隱私監管機關因 femtocell 資料外洩事件對 KT 處以 539.8 億韓元罰款

南韓個人資訊保護委員會(PIPC)週四對 KT 公司處以 539.8 億韓元(3,740 萬美元)的罰款,原因是這家南韓最大的固網業者及第二大行動電信商,因未能妥善保護其 femtocell 系統而導致資料外洩事件。

PIPC 認定,KT 對其小型基地台網路管理不善,使配備非法製造 femtocell(一種通常用於擴展室內覆蓋範圍的緊湊型低功率行動基地台)的駭客得以未經授權存取該公司的行動網路。該外洩事件發生於去年八月,洩露了 16,647 名 KT 用戶的個人資料,其中包括行動虛擬網路電信商的客戶。外洩資訊包括用戶識別碼、裝置識別碼及行動電話號碼。

該事件還導致 368 名用戶遭受未經授權的行動支付,據監管機關表示,造成約 2.4 億韓元的財務損失。PIPC 強調,本案情節尤為嚴重,因為遭竊資料隨後被用於造成具體的財務損害,而非僅構成被動的個人資訊外洩。

此外,監管機關發現,與 KT 個人資訊處理系統相連的 38 台伺服器已於 2025 年 3 月遭到多種惡意軟體感染,包括 BPFDoor——一種以使用柏克萊封包過濾器(Berkeley Packet Filter)技術來規避偵測而聞名的隱蔽型 Linux 後門程式。

PIPC 官員表示:「KT 去年三月便知曉其伺服器感染惡意軟體,卻未向政府通報此資安事件。在對 KT 伺服器進行全面檢查期間,我們發現了表明有組織性地企圖掩蓋該事件的跡象,包括刪除了 10 台遭入侵伺服器的日誌。」

PIPC 宣布將把此案移交刑事調查,理由包括 KT 未能通報資安事件、刪除伺服器日誌,以及提交不實資訊。

最終罰款金額顯著低於 KT 在南韓《個人資訊保護法》下可能面臨的最高金額。該法於 2023 年修訂,允許處以高達公司相關年營收 3% 的罰款。先前估計曾指出,罰款金額可能高達 1,900 億韓元。

委員會說明,在確定最終金額時,綜合考量了多項因素,包括外洩規模相對於近期涉及 SK Telecom 和 Coupang 的事件、違規行為的持續時間、KT 採取的改正措施,以及公司補償受影響客戶的努力,例如免除違約金。此項罰款正值南韓電信業面臨加強監管審查之際,一連串重大資料外洩事件已加劇了電信商展現健全網路安全治理能力的壓力。

KT 表示接受監管機關的裁決,並對造成客戶及社會大眾的擔憂再次致歉。

KT 官員表示:「我們正從根本重建個人資訊保護系統,並擴大資安投資,以防止類似事件再次發生並恢復客戶信任。」

KT 補充表示,將在審閱監管機關的書面裁決後,再決定是否採取法律行動。

另外,PIPC 表示計劃要求對 LG Uplus 展開調查,原因是該公司涉嫌在監管機關啟動疑似資料外洩調查之前處置伺服器,引發了可能銷毀證據的疑慮。