前情回顾·网络安全合规执法

安全内参8月3日消息,韩国隐私监管机构近日表示,对移动运营商KT公司处以539亿韩元(约合2.52亿人民币)罚款,原因是该公司发生一起重大数据泄露事件,波及超过1.6万名用户。

韩国个人信息保护委员会还责令KT,就未经授权的移动基站入侵其无线网络事件采取整改措施。

1.66万余名用户通信敏感信息泄露,被用于交易盗刷

据韩国监管机构介绍,这起数据泄露事件最初由KT于去年9月报告,共导致16647名用户的电话号码和移动设备识别号码遭泄露。

恶意行为者利用这些信息实施未经授权的交易,共造成368名受害者损失,总金额达2.4亿韩元(约112万人民币)。

韩国监管机构称,黑客在2024年10月8日至2025年9月5日期间持续访问KT的无线网络,始终未被察觉。监管机构补充表示,KT是在收到一名用户投诉后,才意识到发生了数据泄露。

黑客通过利用从KT遗失的基站中提取的认证证书搭建非法基站,进而获得了对该网络的访问权限。

韩国监管机构责令KT加强其无线网络设备的安全措施,并强化个人信息保护举措。

韩国监管机构还决定,就KT妨碍其调查另一起黑客攻击事件向警方提出控告。该事件发生于2024年3月,KT未向主管部门报告。

KT起初否认保留了该事件的相关记录。当时,其服务器曾感染恶意代码,但在监管机构发现存在篡改证据的迹象后,KT随后提交了相关记录。

韩国此类案例最高可罚年营收3%

此次罚款金额明显低于KT依据韩国《个人信息保护法》可能面临的最高罚款额度。根据该法律,罚款最高可达企业相关年度营业收入的3%。此前曾有估计认为,罚款金额最高可能达到1900亿韩元(约8.89亿人民币)。

在确定最终罚款金额时,委员会综合考虑了多项因素,包括此次数据泄露规模与SK电讯、Coupang近期同类案件的对比、违规持续时间、KT已采取的整改措施,以及该公司为补偿受影响客户所做的努力,例如免除解约手续费。

KT表示,接受监管机构的决定,并再次就此次事件给客户和社会公众带来的担忧致歉。

KT一名负责人表示:“我们正在从根本上重建个人信息保护体系,并持续加大安全投入,以防止类似事件再次发生,恢复客户的信任。”

据悉,韩国监管机构还决定将另一家电信运营商LG U+公司移交警方调查,理由是认定该公司涉嫌通过掩盖或销毁数据泄露相关记录,妨碍执行公务。

此前,一家媒体此前报道了该数据泄露事件,韩国监管机构随后对LG U+展开调查。然而,监管机构发现该公司已销毁相关服务器,导致难以准确查明数据泄露的具体方式。

参考资料:bleepingcomputer.com

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。