Sydkorea har givet KT en bøde på 39 millioner dollar, efter at en undersøgelse afslørede alvorlige sikkerheds- og privatlivssvigt hos landets største teleselskab.
Personal Information Protection Commission, PIPC, har pålagt KT Corporation en bøde på 53,979 milliarder won. Angribere forblev inde i virksomhedens netværk i næsten 11 måneder, hvilket eksponerede oplysninger om 16.647 abonnenter og muliggjorde svigagtige mobilbetalinger.
Derfor fik KT en bøde efter databruddet
PIPC indledte sin undersøgelse af KT i september 2025, efter at kunder havde rapporteret svigagtige mikrobetalinger.
Virksomheden oplyste oprindeligt, at omkring 5.500 kunder kunne være berørt. Tilsynsmyndigheden fandt dog senere, at angriberne havde eksponeret personoplysninger tilhørende 16.647 abonnenter.
Mindst 368 kunder blev ramt af svigagtige mobilbetalinger til en samlet værdi af 240 millioner won, svarende til omkring 167.400 dollar.
Bøden efter databruddet hos KT omfatter disse svigt samt virksomhedens utilstrækkelige sikkerhedskontroller og håndtering af en separat malwareinfektion.
Falsk femtocelle opsnappede kundedata
Indbruddet involverede en bortkommet femtocelle fra KT, en lille mobilbasestation, der indeholdt et gyldigt autentificeringscertifikat.
Angriberne hentede certifikatet ud og placerede det på en enhed, de selv havde bygget. Den falske enhed kunne derefter fremstå som en legitim del af KT’s netværk.
Mobile enheder i nærheden forbandt sig til den falske basestation. Det gjorde det muligt for angriberne at opsnappe trafik mellem abonnenterne og KT’s kernenetværk.
De stjålne oplysninger omfattede telefonnumre, IMSI-numre og IMEI-numre. Angriberne kombinerede senere disse data med yderligere personoplysninger og opsnappede SMS- og ARS-autentificeringskoder, der blev brugt til mobile mikrobetalinger.
PIPC oplyser, at angriberne var forbundet til KT’s netværk fra den 8. oktober 2024 til den 5. september 2025.
Svage netværkskontroller gjorde KT sårbart
KT installerede og ejede de berørte femtoceller. Virksomheden kontrollerede også enhedernes autentificering og adgang til det øvrige netværk.
PIPC konstaterede imidlertid, at femtocellernes certifikater forblev gyldige i 10 år. KT havde heller ikke begrænset forbindelser baseret på kilde-IP-adresser.
Efterforskerne identificerede desuden en netværksrute, der omgik administrationsserveren for femtocellerne. Tilsammen gjorde disse svagheder det muligt for angriberne at indsamle følsomme kundeoplysninger i næsten et år uden at blive opdaget.
KT skal have undladt at oplyse om BPFDoor-infektion
Tilsynsmyndigheden fandt også, at malware havde kompromitteret 38 servere i KT’s IT-servicenetværk i marts 2024.
Blandt de berørte systemer var BPFDoor, en skjult bagdør til Linux og Solaris, der passivt kan lytte efter særligt udformede netværkspakker. Malwaren kan give ekstern shell-adgang uden at åbne synlige lytteporte.
PIPC hævder, at KT kendte til infektionen, men ikke rapporterede den til myndighederne. Ifølge tilsynsmyndigheden håndterede virksomheden hændelsen internt og gav ikke kunderne tilstrækkelig information.
Kommissionen oplyser også, at KT slettede logfiler fra nogle kompromitterede systemer under undersøgelsen af malwareinfektionen. Det forhindrede efterforskerne i at afgøre, om angriberne havde stjålet yderligere kundeoplysninger.
KT pålægges at styrke privatliv og sikkerhed
Ud over bøden efter databruddet har PIPC pålagt KT at forbedre sikkerhedskontrollerne for femtoceller og andet telekommunikationsudstyr.
KT skal styrke sin håndtering af personoplysninger og give virksomhedens Chief Privacy Officer en mere betydningsfuld tilsynsrolle. Virksomheden skal også udvide sin ISMS-P-certificering til at omfatte mobilnetværkssystemerne.
PIPC oplyser, at myndigheden desuden vil arbejde for strengere straffe mod virksomheder, der skjuler hændelser eller ødelægger beviser før eller under en undersøgelse.


0 svar til “Sydkorea giver telegiganten KT en bøde på 39 millioner dollar efter databrud”