주메뉴바로가기본문바로가기
비즈한국 비즈한국

“人均324万韩元”:KT被处以540亿韩元重罚的背后原因

本文由AI自动翻译。与韩语原文相比可能存在误差。  Read original in Korean →

[비즈한국]  由于毫微微蜂窝基站(Femtocell,超小型基站)遭黑客攻击导致个人信息泄露,KT被处以539亿7900万韩元的罚款。这相当于去年SK电讯因USIM信息泄露事故所受罚款(1347亿9100万韩元)的40%水平。若换算为受害者人均罚款额,约为324万韩元,是SK电讯(约5800韩元)的550倍以上。分析认为,这不仅体现了泄露规模,还沉重反映了通信网络运营主体的管理责任以及实际造成金钱损失的事实。

去年11月,KT在遭受黑客攻击后采取后续措施,为全体客户免费更换USIM卡。图片=李钟贤记者

“毫微微蜂窝基站的管理主体是KT”

30日,个人信息保护委员会对违反《个人信息保护法》的KT作出了罚款539亿7900万韩元、过失罚款720万韩元的决定,并下达了纠正命令、改进建议及公开命令。针对KT在调查过程中提交虚假资料等妨碍调查的行为,委员会决定对其进行控告。对于在调查启动前销毁相关服务器的LG Uplus,委员会已将其移交调查机关,以涉嫌妨碍执行公务进行调查。

个人信息泄露规模最终确认为1万6647人,少于民官联合调查组最初公布的2万2227件。这是剔除法人线路及同一人的多重线路后,以实际信息主体为基准重新核算的结果。其中368人遭受了约2亿4000万韩元的实际金钱损失。

此次事故始于黑客从遗失的KT毫微微蜂窝基站中复制证书,制作了非法基站,并接入了KT移动通信网络。毫微微蜂窝基站是KT自2016年起为解决无线通信盲区而引入的小型基站。黑客诱导用户终端经过其非法基站,从而窃取了手机号码、用户识别码(IMSI)和终端识别码(IMEI),并结合另外获取的个人信息请求小额支付,通过拦截ARS及SMS认证完成了非法扣款。

从总额来看,此次处罚力度低于SK电讯。个人信息保护委员会将KT的违规行为认定为比SK电讯低一个级别的“重大违规”,并判定:“作为提供国民生活中不可或缺的移动通信服务的基干通信运营商,KT在内部网络访问控制管理上疏于职守,未能限制攻击者的非法访问,且未能检测到持续的异常行为,最终导致了实际的金钱损失。”委员会认为其个人信息侵权程度相当严重,但综合考虑确认的泄露规模相对较小,且泄露信息仅限于手机号码、IMSI、IMEI等3种,最终计算出了此罚款金额。

资料=个人信息保护委员会

此前有观点认为,由于毫微微蜂窝基站仅安装在部分用户家中,可能仅反映相关设备的销售收入,但最终的罚款核算基准确定为KT移动通信业务的5G及LTE通信收入。IPTV及互联网通信等无关的独立业务收入被排除在外。

此次审议的核心争议在于毫微微蜂窝基站的管理责任应由谁承担。KT在审议过程中主张:“这是黑客利用自制基站拦截终端通信信号的前所未有的新型攻击,无法预测也无法应对。”

个人信息保护委员会则判定:“毫微微蜂窝基站的实际运营主体是KT,移动通信网络接入及服务提供所需的用户认证过程,以及该过程中的个人信息传输管理控制权均属于KT。”委员会还指出,这些设备由KT安装人员亲自安装,且并非向用户出售的产品,属于公司资产。

管理体系的漏洞也被具体指出。委员会认为,如果KT对设备管理和内部网络访问控制采取了适当措施,此次事故完全可以预防。事故发生时,KT的基站管理体系整体非常薄弱,导致未经授权的非法基站可以轻易接入内部网络。主要问题包括:△将毫微微蜂窝基站证书有效期设置长达10年;△未限制内部网络接入IP,导致海外或第三方IP也能连接;△存在绕过管理服务器的路径;△缺乏检测或应对未授权基站ID的机制。

正因如此,黑客在约11个月的时间里持续接入内部网络并泄露个人信息,但KT却未能检测到,直到收到小额支付受害投诉后才确认了异常接入。

通信三巨头事故频发,风险管理面临拷问

继SK电讯和KT之后,LG Uplus也相继爆出大规模个人信息泄露和掩盖事故嫌疑,通信行业整体在安全风险管理体系上的无能暴露无遗。

事故发生后,KT的应对态度也备受指责。KT在2024年3月首次发现服务器感染恶意代码后,并未向政府上报入侵事实,且在未对个人信息泄露情况进行详细分析的情况下擅自处理。此后,在因友商泄露事故而对服务器进行全面检查的过程中,还被发现存在删除受入侵服务器部分日志等组织性掩盖行为。

位于光化门的KT总部。图片=任俊善记者

由于KT在调查初期谎称没有保存资料,在数字取证揭露了删除日志的事实后才改口并补交日志,个人信息保护委员会将其判定为妨碍调查,并决定对KT提起控告。

以此次事件为契机,韩国正在推动《个人信息保护法》修订,核心内容包括针对调查前销毁证据的行为进行刑事处罚、加重罚款、拒不配合调查时处以强制履行金以及引入资料保存命令制度。这意味着“一旦出事先掩盖”的应对方式将不再行得通。此外,随着委员会发布改进建议,将原本仅限于部分IT服务的个人信息保护管理体系(ISMS-P)认证范围扩大到移动通信网络系统,此前处于认证盲区的通信网络设施也将纳入政府的常态化监督范围。

在下达罚款的同时,KT还收到纠正命令,要求其对无线通信网络设备进行漏洞检查,加强个人信息访问控制体系,并强化个人信息保护负责人(CPO)的责任与职能。

KT相关人士表示:“我们将严肃接受个人信息保护委员会的处理结果,对于因此次事故给客户和国民带来的巨大忧虑与不安,再次深表歉意。我们将从头开始整顿个人信息保护体系,加大安全投资,竭尽全力防止再犯并恢复客户信任。”

在个人信息保护委员会作出决定后,企业在收到决定书并审核相关内容后,可以提起行政诉讼。鉴于大额罚款引发行政诉讼的案例并不罕见,KT的后续动向备受关注。KT相关人士表示:“在收到决定书后,将仔细研究相关内容,随后确定立场。”

本文由AI自动翻译。与韩语原文相比可能存在误差。
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지