Sydkorea har bötfällt KT med 39 miljoner dollar efter att en utredning avslöjat allvarliga brister i säkerhet och integritet hos landets största telekomoperatör.
Personal Information Protection Commission, PIPC, har utfärdat böter på 53,979 miljarder won mot KT Corporation. Angripare fanns kvar i företagets nätverk i nästan elva månader, vilket exponerade uppgifter om 16 647 abonnenter och möjliggjorde bedrägliga mobilbetalningar.
Därför bötfälldes KT efter dataintrånget
PIPC inledde sin utredning av KT i september 2025 efter att kunder rapporterat bedrägliga mikrobetalningar.
Företaget uppgav inledningsvis att omkring 5 500 kunder kunde ha drabbats. Tillsynsmyndigheten konstaterade senare att angriparna hade exponerat personuppgifter som tillhörde 16 647 abonnenter.
Minst 368 kunder drabbades av bedrägliga mobilbetalningar till ett sammanlagt värde av 240 miljoner won, motsvarande omkring 167 400 dollar.
Böterna efter dataintrånget hos KT omfattar dessa brister samt företagets otillräckliga säkerhetskontroller och hantering av en separat infektion med skadlig kod.
Falsk femtocell fångade upp kunduppgifter
Intrånget involverade en borttappad femtocell från KT, en liten mobilbasstation som innehöll ett giltigt autentiseringscertifikat.
Angriparna extraherade certifikatet och placerade det på en enhet som de själva hade byggt. Den falska enheten kunde därefter utge sig för att vara en legitim del av KT nätverk.
Mobila enheter i närheten anslöt till den falska basstationen. Det gjorde det möjligt för angriparna att fånga upp trafik mellan abonnenterna och KT kärnnätverk.
De stulna uppgifterna omfattade telefonnummer, IMSI-nummer och IMEI-nummer. Angriparna kombinerade senare informationen med ytterligare personuppgifter och fångade upp SMS- och ARS-autentiseringskoder som användes för mobila mikrobetalningar.
Enligt PIPC var angriparna anslutna till KT nätverk från den 8 oktober 2024 till den 5 september 2025.
Svaga nätverkskontroller gjorde KT sårbart
KT installerade och ägde de berörda femtocellerna. Företaget kontrollerade även enheternas autentisering och åtkomst till det bredare nätverket.
PIPC konstaterade dock att femtocellernas certifikat förblev giltiga i tio år. KT hade dessutom inte begränsat anslutningar baserat på källans IP-adress.
Utredarna identifierade även en nätverksväg som kringgick femtocellernas administrationsserver. Tillsammans gjorde dessa brister det möjligt för angriparna att samla in känsliga kunduppgifter i nästan ett år utan att upptäckas.
KT ska ha undanhållit BPFDoor-infektion
Tillsynsmyndigheten upptäckte även att skadlig kod hade komprometterat 38 servrar i KT IT-tjänstenätverk i mars 2024.
Bland de drabbade systemen fanns BPFDoor, en svårupptäckt bakdörr för Linux och Solaris som passivt kan lyssna efter särskilt utformade nätverkspaket. Den skadliga koden kan ge fjärråtkomst till ett kommandoskal utan att öppna synliga lyssningsportar.
PIPC hävdar att KT kände till infektionen men inte rapporterade den till myndigheterna. Enligt tillsynsmyndigheten hanterade företaget incidenten internt och gav inte kunderna tillräcklig insyn.
Kommissionen uppger också att KT raderade loggar från vissa komprometterade system under utredningen av malwareinfektionen. Det hindrade utredarna från att avgöra om angriparna hade stulit ytterligare kunduppgifter.
KT beordras att stärka integritets- och säkerhetsarbetet
Utöver böterna efter dataintrånget har PIPC beordrat KT att förbättra säkerhetskontrollerna för femtoceller och annan telekommunikationsutrustning.
KT måste stärka sin hantering av personuppgifter och ge företagets Chief Privacy Officer en mer betydande tillsynsroll. Företaget måste också utöka sin ISMS-P-certifiering till att omfatta mobilnätssystemen.
PIPC uppger att myndigheten även planerar att verka för hårdare straff mot företag som döljer incidenter eller förstör bevis före eller under en utredning.


0 svar till ”Sydkorea bötfäller telekomjätten KT med 39 miljoner dollar efter dataintrång”