주메뉴바로가기본문바로가기
비즈한국 비즈한국

“人均324萬韓元”:KT被處以540億韓元重罰的背後原因

本文由AI自動翻譯。與韓語原文相比可能存在誤差。  Read original in Korean →

[비즈한국]  由於毫微微蜂窩基站(Femtocell,超小型基站)遭駭客攻擊導致個人資訊洩露,KT被處以539億7900萬韓元的罰款。這相當於去年SK電訊因USIM資訊洩露事故所受罰款(1347億9100萬韓元)的40%水平。若換算為受害者人均罰款額,約為324萬韓元,是SK電訊(約5800韓元)的550倍以上。分析認為,這不僅體現了洩露規模,還沉重反映了通訊網路運營主體的管理責任以及實際造成金錢損失的事實。

去年11月,KT在遭受駭客攻擊後採取後續措施,為全體客戶免費更換USIM卡。圖片=李鍾賢記者

“毫微微蜂窩基站的管理主體是KT”

30日,個人資訊保護委員會對違反《個人資訊保護法》的KT作出了罰款539億7900萬韓元、過失罰款720萬韓元的決定,並下達了糾正命令、改進建議及公開命令。針對KT在調查過程中提交虛假資料等妨礙調查的行為,委員會決定對其進行控告。對於在調查啟動前銷燬相關伺服器的LG Uplus,委員會已將其移交調查機關,以涉嫌妨礙執行公務進行調查。

個人資訊洩露規模最終確認為1萬6647人,少於民官聯合調查組最初公佈的2萬2227件。這是剔除法人線路及同一人的多重線路後,以實際資訊主體為基準重新核算的結果。其中368人遭受了約2億4000萬韓元的實際金錢損失。

此次事故始於駭客從遺失的KT毫微微蜂窩基站中複製證書,製作了非法基站,並接入了KT行動通訊網路。毫微微蜂窩基站是KT自2016年起為解決無線通訊盲區而引入的小型基站。駭客誘導使用者終端經過其非法基站,從而竊取了手機號碼、使用者識別碼(IMSI)和終端識別碼(IMEI),並結合另外獲取的個人資訊請求小額支付,透過攔截ARS及SMS認證完成了非法扣款。

從總額來看,此次處罰力度低於SK電訊。個人資訊保護委員會將KT的違規行為認定為比SK電訊低一個級別的“重大違規”,並判定:“作為提供國民生活中不可或缺的行動通訊服務的基幹通訊運營商,KT在內部網路訪問控制管理上疏於職守,未能限制攻擊者的非法訪問,且未能檢測到持續的異常行為,最終導致了實際的金錢損失。”委員會認為其個人資訊侵權程度相當嚴重,但綜合考慮確認的洩露規模相對較小,且洩露資訊僅限於手機號碼、IMSI、IMEI等3種,最終計算出了此罰款金額。

資料=個人資訊保護委員會

此前有觀點認為,由於毫微微蜂窩基站僅安裝在部分使用者家中,可能僅反映相關裝置的銷售收入,但最終的罰款核算基準確定為KT行動通訊業務的5G及LTE通訊收入。IPTV及網際網路通訊等無關的獨立業務收入被排除在外。

此次審議的核心爭議在於毫微微蜂窩基站的管理責任應由誰承擔。KT在審議過程中主張:“這是駭客利用自制基站攔截終端通訊訊號的前所未有的新型攻擊,無法預測也無法應對。”

個人資訊保護委員會則判定:“毫微微蜂窩基站的實際運營主體是KT,行動通訊網路接入及服務提供所需的使用者認證過程,以及該過程中的個人資訊傳輸管理控制權均屬於KT。”委員會還指出,這些裝置由KT安裝人員親自安裝,且並非向使用者出售的產品,屬於公司資產。

管理體系的漏洞也被具體指出。委員會認為,如果KT對裝置管理和內部網路訪問控制採取了適當措施,此次事故完全可以預防。事故發生時,KT的基站管理體系整體非常薄弱,導致未經授權的非法基站可以輕易接入內部網路。主要問題包括:△將毫微微蜂窩基站證書有效期設定長達10年;△未限制內部網路接入IP,導致海外或第三方IP也能連線;△存在繞過管理伺服器的路徑;△缺乏檢測或應對未授權基站ID的機制。

正因如此,駭客在約11個月的時間裡持續接入內部網路並洩露個人資訊,但KT卻未能檢測到,直到收到小額支付受害投訴後才確認了異常接入。

通訊三巨頭事故頻發,風險管理面臨拷問

繼SK電訊和KT之後,LG Uplus也相繼爆出大規模個人資訊洩露和掩蓋事故嫌疑,通訊行業整體在安全風險管理體系上的無能暴露無遺。

事故發生後,KT的應對態度也備受指責。KT在2024年3月首次發現伺服器感染惡意程式碼後,並未向政府上報入侵事實,且在未對個人資訊洩露情況進行詳細分析的情況下擅自處理。此後,在因友商洩露事故而對伺服器進行全面檢查的過程中,還被發現存在刪除受入侵伺服器部分日誌等組織性掩蓋行為。

位於光化門的KT總部。圖片=任俊善記者

由於KT在調查初期謊稱沒有儲存資料,在數字取證揭露了刪除日誌的事實後才改口並補交日誌,個人資訊保護委員會將其判定為妨礙調查,並決定對KT提起控告。

以此次事件為契機,韓國正在推動《個人資訊保護法》修訂,核心內容包括針對調查前銷燬證據的行為進行刑事處罰、加重罰款、拒不配合調查時處以強制履行金以及引入資料儲存命令制度。這意味著“一旦出事先掩蓋”的應對方式將不再行得通。此外,隨著委員會發布改進建議,將原本僅限於部分IT服務的個人資訊保護管理體系(ISMS-P)認證範圍擴大到行動通訊網路系統,此前處於認證盲區的通訊網路設施也將納入政府的常態化監督範圍。

在下達罰款的同時,KT還收到糾正命令,要求其對無線通訊網路裝置進行漏洞檢查,加強個人資訊訪問控制體系,並強化個人資訊保護負責人(CPO)的責任與職能。

KT相關人士表示:“我們將嚴肅接受個人資訊保護委員會的處理結果,對於因此次事故給客戶和國民帶來的巨大憂慮與不安,再次深表歉意。我們將從頭開始整頓個人資訊保護體系,加大安全投資,竭盡全力防止再犯並恢復客戶信任。”

在個人資訊保護委員會作出決定後,企業在收到決定書並稽核相關內容後,可以提起行政訴訟。鑑於大額罰款引發行政訴訟的案例並不罕見,KT的後續動向備受關注。KT相關人士表示:“在收到決定書後,將仔細研究相關內容,隨後確定立場。”

本文由AI自動翻譯。與韓語原文相比可能存在誤差。
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지