Sør-Korea har ilagt KT en bot på 39 millioner dollar etter at en etterforskning avdekket alvorlige sikkerhets- og personvernsvikt hos landets største teleoperatør.

Personal Information Protection Commission, PIPC, har ilagt KT Corporation en bot på 53,979 milliarder won. Angripere forble inne i selskapets nettverk i nesten elleve måneder, noe som eksponerte opplysninger om 16 647 abonnenter og muliggjorde svindel med mobilbetalinger.

Derfor ble KT bøtelagt etter datainnbruddet

PIPC startet etterforskningen av KT i september 2025 etter at kunder rapporterte om svindel med mikrobetalinger.

Selskapet opplyste først at rundt 5 500 kunder kunne være berørt. Tilsynsmyndigheten fant imidlertid senere at angriperne hadde eksponert personopplysninger som tilhørte 16 647 abonnenter.

Minst 368 kunder ble rammet av svindel med mobilbetalinger til en samlet verdi på 240 millioner won, tilsvarende rundt 167 400 dollar.

Boten etter datainnbruddet hos KT omfatter disse feilene, i tillegg til selskapets utilstrekkelige sikkerhetskontroller og håndtering av en separat skadevareinfeksjon.

Falsk femtocelle fanget opp kundedata

Inntrengningen involverte en bortkommet femtocelle fra KT, en liten mobilbasestasjon som inneholdt et gyldig autentiseringssertifikat.

Angriperne hentet ut sertifikatet og plasserte det på en enhet de hadde bygget selv. Den falske enheten kunne dermed fremstå som en legitim del av KTs nettverk.

Mobile enheter i nærheten koblet seg til den falske basestasjonen. Dette gjorde det mulig for angriperne å fange opp trafikk mellom abonnentene og KTs kjernenettverk.

De stjålne opplysningene omfattet telefonnumre, IMSI-numre og IMEI-numre. Angriperne kombinerte senere disse dataene med ytterligere personopplysninger og fanget opp SMS- og ARS-autentiseringskoder som ble brukt til mobile mikrobetalinger.

PIPC opplyser at angriperne var koblet til KTs nettverk fra 8. oktober 2024 til 5. september 2025.

Svake nettverkskontroller gjorde KT sårbart

KT installerte og eide de berørte femtocellene. Selskapet kontrollerte også enhetenes autentisering og tilgang til det øvrige nettverket.

PIPC fant imidlertid at sertifikatene til femtocellene var gyldige i ti år. KT hadde heller ikke begrenset tilkoblinger basert på kilde-IP-adresser.

Etterforskerne identifiserte også en nettverksrute som omgikk administrasjonsserveren for femtocellene. Til sammen gjorde disse svakhetene det mulig for angriperne å samle inn sensitive kundeopplysninger i nesten ett år uten å bli oppdaget.

KT skal ha unnlatt å rapportere BPFDoor-infeksjon

Tilsynsmyndigheten fant også at skadevare hadde kompromittert 38 servere i KTs IT-tjenestenettverk i mars 2024.

Blant de berørte systemene var BPFDoor, en skjult bakdør for Linux og Solaris som passivt kan lytte etter spesialutformede nettverkspakker. Skadevaren kan gi ekstern shell-tilgang uten å åpne synlige lytteporter.

PIPC hevder at KT kjente til infeksjonen, men ikke rapporterte den til myndighetene. Ifølge tilsynsmyndigheten håndterte selskapet hendelsen internt og ga ikke kundene tilstrekkelig informasjon.

Kommisjonen opplyser også at KT slettet logger fra enkelte kompromitterte systemer under etterforskningen av skadevareinfeksjonen. Dette hindret etterforskerne i å avgjøre om angriperne hadde stjålet ytterligere kundeopplysninger.

KT pålegges å styrke personvern og sikkerhet

I tillegg til boten etter datainnbruddet har PIPC pålagt KT å forbedre sikkerhetskontrollene for femtoceller og annet telekommunikasjonsutstyr.

KT må styrke styringen av personopplysninger og gi selskapets Chief Privacy Officer en mer betydningsfull tilsynsrolle. Selskapet må også utvide ISMS-P-sertifiseringen til å omfatte mobilnettverkssystemene.

PIPC opplyser at myndigheten også vil arbeide for strengere straffer mot selskaper som skjuler hendelser eller ødelegger bevis før eller under en etterforskning.


0 responses to “Sør-Korea bøtelegger telekomgiganten KT med 39 millioner dollar etter datainnbrudd”