过去500天里,韩国通信、广电和OTT领域接连发生多起重大网络安全事件,SK Telecom、KT、LG Uplus以及Tving相继被卷入其中。围绕这些事件展开调查的,正是依据《信息通信网法》在重大事件发生时组建的民官联合调查团。
这一临时调查机制曾于2014年至2023年间6次启动。自去年4月起,随着大型安全事件密集出现,调查范围迅速扩大,覆盖移动通信核心网、USIM信息、非法小型基站、企业服务器,以及OTT平台数据库和开发环境等关键基础设施。
从SK Telecom到KT、LG Uplus,通信行业成调查重点
去年4月爆发的SK Telecom USIM黑客事件,是民官联合调查团受到外界广泛关注的重要起点。调查团对SK Telecom运营的4.2605万台服务器进行了恶意代码排查,最终在28台服务器中发现包括BPFDoor在内的33种恶意代码。
调查显示,电话号码、国际移动用户识别码(IMSI)等25类USIM信息共计9.82GB被泄露,按IMSI统计约为2696万条。
调查团不仅披露了攻击方式和损失规模,还指出SK Telecom内部信息安全管理体系存在漏洞,涉及服务器账号信息管理和重要信息管理等多个环节。调查还确认,SK Telecom早在2022年就已在部分服务器中发现恶意代码,但并未按网络安全事件要求向政府申报,而是自行处理。由于多项责任问题被认定,SK Telecom随后对因本次事件选择解约的用户免除了违约金。
数月后,调查团再次将目光投向通信运营商。去年9月,KT用户遭遇未经授权小额支付事件,起因是一台未在公司登记的非法小型基站接入了内部网络。
韩国科学技术信息通信部随后向KT下达证据保全要求,并成立调查团。一方面,调查团对警方掌握的非法小型基站设备展开分析;另一方面,对KT持有的约3.3万台服务器进行了6轮检查。结果显示,与该非法小型基站相连的2.2227万名用户的IMSI、终端识别码(IMEI)和电话号码信息遭泄露,其中368人发生未经授权小额支付,损失约为2.43亿韩元。
调查还发现,KT在小型基站认证和内网接入管理方面存在缺陷,企业资产管理、供应链安全和日志管理也存在漏洞。调查过程中还确认,KT在自查中发现Web Shell和BPFDoor等问题后,同样未向政府申报。与SK Telecom类似,KT此后也对转网用户免除了违约金。
相比之下,LG Uplus成为一起调查未能完整还原全貌的案例。去年8月,美国安全专业媒体《Phrack》提出LG Uplus存在内部信息泄露迹象。但在调查正式启动前,LG Uplus已于8月和9月对与事件相关的综合服务器访问控制解决方案(APPM)服务器进行了操作系统重装或报废处理,导致入侵路径和受害范围均无法明确。目前,该事件仍由警方继续调查。
除通信领域外,电商平台Coupang相关安全事件也曾进入调查团视野。最新一宗受到调查的案件则来自OTT平台Tving。Tving因遭受黑客攻击发生账号信息泄露,涉及活跃账号2206万个、休眠及注销等非活跃账号1737万个,以及测试账号11万个,合计3954万个。
调查团确认,攻击者通过窃取开发者访问密钥渗透Tving内部系统,并将开发项目外传,最终查明了事件原因及影响范围。调查结果显示,Tving的安全体系较为薄弱,不仅缺乏对访问密钥的系统化管理,也没有建立有效识别异常行为的监测机制;信息安全相关人员仅约4人,日志管理也不完善。调查还指出,2024年模拟渗透测试中发现的漏洞并未得到整改。
不同事件背后,反复暴露的都是基础安全管理问题
从攻击方式看,这些事件彼此并不相同。SK Telecom事件中,恶意代码渗透至核心通信服务器;KT事件由非法小型基站引发;Tving事件则源于开发者访问密钥被盗,继而导致内部系统遭渗透和账号信息外泄。
但多起调查的结论却呈现出明显共性:账号和认证信息管理、日志留存、异常行为监测,以及服务器和网络资产管理等基础安全环节,问题一再出现。SK Telecom和KT均被查出在掌握恶意代码感染迹象后未依法申报;Tving在发现事件后也超过法定期限才进行申报;LG Uplus则因相关服务器被重装或报废,进一步引发证据保全争议。
有安全行业人士指出,尽管事件类型各异,但账号管理、日志留存、异常检测等基础环节的缺失仍在重复出现。未来不仅需要追踪技术层面的攻击路径,也有必要同步检视企业内部安全运营体系。
随着多起事件调查推进,韩国政府也开始着手补强法律和制度。相关部门正推动加大对重大、重复违规行为的处罚力度,扩大信息安全投入,并提升事故调查的前瞻性;与此同时,信息保护管理体系(ISMS、ISMS-P)认证制度改革,以及安全漏洞申报和处置机制的强化工作,也在持续推进。