
个人信息保护委员会对KT因 femtocell 管理不善导致客户个人信息泄露及未经授权的小额支付损失,处以约540亿韩元的罚款。
个人信息保护委员会7月30日宣布,在29日举行的第15次全体会议上,决定对违反《个人信息保护法》的KT处以539.79亿韩元的罚款,并下达整改命令、改进建议、公布及公布命令。
此外,委员会还决定对KT在恶意代码感染事故调查过程中提交虚假材料、妨碍调查的行为采取起诉措施,并决定对在调查开始前销毁服务器、毁灭证据的LG Uplus请求进行调查。
据委员会称,黑客从一台遗失的KT femtocell中提取证书,将其植入自制的femtocell中尝试数据泄露。femtocell是安装在家中、办公室或地下等无线信号较弱区域的小型基站,用以提升无线通信质量。黑客利用自制femtocell,从2024年10月至2025年9月约一年间,接入KT移动网络。
在此期间,黑客诱导用户设备连接非法femtocell,截获设备与内部网络之间交换的信息,并与单独获取的姓名、性别、出生日期等个人信息结合,尝试进行未经授权的手机小额支付。
结果,包括使用预算移动服务的用户在内,共有16,647名KT用户的个人信息被泄露,368人遭受了约2.4亿韩元的未经授权小额支付损失。此前,科学与信息通信技术部的联合调查组报告了22,227起泄露案例,但委员会解释称,在计算时排除了企业和多线路账户等重复项。
◇委员会:“KT内部网络访问控制松懈……第三方及海外IP可访问”
委员会认定,事故起因是KT在管理运营femtocell时,忽视了内部网络的基本访问控制。
KT内部网络系统,如家庭用户服务器(HSS),通过手机号码、用户识别码(IMSI)和设备识别码(IMEI)来验证用户和设备。据委员会称,在通信信号不佳的区域,设备通过femtocell连接内部网络,因此只应允许经过授权的femtocell访问。
然而,在事故发生时,KT并未限制访问内部网络的femtocell的互联网协议(IP)地址,允许第三方和海外IP连接。此外,还发现存在绕过femtocell管理服务器的旁路。
委员会表示,罚款基于KT的5G和LTE销售收入计算,这些服务中发生了未经授权的小额支付,但最终金额是综合考虑违规严重性、持续时间、纠正措施及损失追回努力后确定的。
◇KT未报告恶意软件感染……“日志删除与虚假陈述”
委员会报告称,KT妨碍了其对恶意软件感染事件的调查,并决定将案件移交检察官。在femtocell调查期间,委员会于2024年3月确认KT IT服务网络中的38台服务器遭到黑客攻击,感染了包括‘BPFDoor’在内的多种恶意代码。
黑客利用KT漫游租赁服务网站的安全漏洞渗透内部网络,上传恶意代码文件,感染多台服务器。他们还对漫游租赁服务管理页面进行了SQL注入攻击,访问并泄露了一些KT员工和合作伙伴的姓名、电话号码及账户信息。
KT在2024年3月识别出服务器恶意软件感染,但未向政府报告此次泄露。它还通过删除10台受影响服务器的日志,系统地掩盖了事件。
最初,KT在委员会调查期间声称没有与受感染服务器相关的保留数据。然而,在委员会通过数字取证确认日志在调查开始前已被删除后,KT推翻了声明,提交了单独存储的日志。
◇“LG Uplus在调查前重新安装并丢弃服务器……移交妨碍公务调查”
委员会决定请求调查LG Uplus,因其在调查开始前重新安装或丢弃了与个人信息泄露嫌疑相关的服务器,阻碍了事实调查。
委员会通过美国安全期刊《Wired》在2025年8月的报道得知涉及LG Uplus的泄露嫌疑,并于2025年9月10日开始调查。在调查过程中,一个包含LG Uplus员工和合作伙伴姓名、账户等信息的文本文件被确认是LG Uplus在其集成密码管理系统(APPM)中实际持有和管理的信息。
然而,LG Uplus在2025年8月12日和14日、委员会调查开始前,重新安装了APPM服务器及相关服务器的操作系统,并于2025年8月25日丢弃了一些服务器。
与此同时,委员会计划改进制度,防止企业隐藏或丢弃与个人信息泄露相关的证据以逃避调查和制裁。它将首先制定法规,对在调查开始前隐藏或丢弃材料的企业进行刑事处罚。
委员会还在推动一项计划,对隐藏或丢弃证据的企业处以总销售额最高3%的罚款,并向举报此类行为并为调查和制裁做出贡献的个人提供奖励。
此外,它计划修订《个人信息保护法》,对不配合调查或未执行整改命令的企业施加每日销售额0.3%的罚款,并允许委员会在个人信息泄露事件发生时发布数据保存命令,以防相关材料被删除或更改。
委员会主席宋庆熙表示:“此次处罚应成为进一步加强电信行业安全能力的契机,该行业为民众生活提供基本服务。”



