IT时代网7月31日消息,韩国个人信息保护委员会决定对当地电信运营商KT开出约540亿韩元罚单,按现汇率折算约2.53亿元人民币。起因是攻击者利用非法小型基站接入KT网络,窃取用户个人信息与手机认证数据,并借此实施小额支付盗刷。

委员会认定KT违反《个人信息保护法》,责令整改,处以539.79亿韩元行政罚款,另处罚金720万韩元,约合3.4万元人民币。

攻击者用的是非法毫微微蜂窝基站。这类设备本来装在建筑物或地下空间里增强信号覆盖,调查却发现,攻击者从丢失或管理失控的KT基站中提取出数字证书,再把证书装进自行组装的非法设备。非法基站接入KT移动网络后,诱导附近用户的手机经由它传输数据,电话号码、国际移动用户识别码和国际移动设备识别码就这样被拿走。随后攻击者把窃取的数据与用户姓名、出生日期拼接,发起手机小额支付,短信和自动语音电话里的验证码也被截取,盗刷交易随即完成。

最终确认,16647人的个人信息遭泄露,其中368人被盗刷,经济损失合计约2.4亿韩元,约合112.7万元人民币。KT起初声称受影响用户有22227名,委员会剔除企业账户和同一人持有多个号码造成的重复记录后,把人数下调。

漏洞出在哪里?委员会认为,KT对小型基站和内部网络入口的管理存在严重问题:基站数字证书有效期长达10年,网络访问又不做IP限制,来自外部甚至海外的设备都能尝试接入。面对未登记的小区标识符,KT既没有自动识别拦截机制,非法基站接入内部网络也不需要额外认证。攻击者从2024年10月起连续约11个月游走在KT内网中,到2025年9月仍保有访问权限。KT并非靠内部安全系统发现入侵,而是等到用户投诉小额支付被盗刷才察觉。

罚款以KT的LTE和5G移动通信业务收入为基数计算,事件被定性为“严重违法行为”。用户已经蒙受实际损失、入侵持续近一年、防护措施明显不足,都被列为从重处罚的依据。

调查中还牵出另一条线索:KT可能曾隐瞒一起恶意软件感染事件,并删除受影响服务器的日志。早在2024年3月,KT就发现部分服务器感染后门恶意软件,却没有报告个人数据泄露;调查启动时KT称没有保留任何记录,数字取证后来找到了疑似删除日志的证据。委员会认为KT涉嫌提供虚假信息、阻挠调查,将把案件移交侦查机关。这笔539.79亿韩元罚款只涉及非法小型基站造成的泄露,那些感染后门的服务器是否还导致其他信息外泄,要等后续调查另行确认。

打开网易新闻 查看精彩图片

注:本文中包含AI辅助创作的内容。