围绕KT遭黑客攻击并引发未经授权小额支付的事件,韩国政府即将公布处罚结果。尽管从信息泄露人数来看,该案规模明显小于SK Telecom此前的SIM卡信息泄露事件,但由于已造成实际财产损失,且KT被认定存在迟报等问题,罚款认定过程预计仍将引发较大关注。
韩国个人信息保护委员会29日下午将召开全体会议,审议针对KT的处罚方案,内容包括是否违反《个人信息保护法》、罚款及整改命令等。
目前市场关注的重点主要集中在三方面:一是信息泄露规模和实际损失将如何反映到罚款中;二是KT在安全保护义务方面的履行情况会被认定到何种程度;三是本次处罚是否会影响公司后续的信息安全投入和经营安排。
罚款上限或接近2000亿韩元,相关营业收入认定成关键变量
根据现行《个人信息保护法》,罚款最高可按与违法行为相关的营业收入的3%计算。但在实际认定过程中,监管部门会从公司总营收中剔除与违法行为无关的部分。以KT近3年无线服务平均营业收入约6.5万亿韩元计算,若直接按3%的法定上限测算,罚款金额最高可达约1950亿韩元。
不过,3%仅是法定上限,真正的关键在于监管部门将如何界定“与违法行为相关的营业收入”。如果将事故所依托的移动通信网络及整体无线服务都纳入相关业务范围,罚款计算基数将明显扩大;反之,若仅限于接入非法FemtoCell的用户,或围绕涉事服务和事发期间缩小认定范围,基准营业收入可能随之下降。
KT方面则强调,此次事件不同于SK Telecom核心用户服务器整体遭攻击的案件,而是非法FemtoCell在部分地区窃取信息的局部事件。据悉,个人信息保护委员会此前向KT发送的事前通知中,在剔除法人线路和重复线路后,将信息泄露人数认定为约1.6万人。
此前,个人信息保护委员会就SK Telecom事件认定,约2324万名用户的手机号、国际移动用户识别码(IMSI)、SIM认证密钥等25类信息遭泄露,并据此处以1347.91亿韩元罚款。监管部门当时认为,SK Telecom在防火墙配置、服务器账号管理、加密以及恶意程序防护等移动通信核心系统安全措施方面存在整体性不足。
单从泄露人数来看,KT此次事件的规模甚至不到SK Telecom的千分之一。KT据此可能主张适用更低的处罚基准比例,并争取减轻处罚,理由包括受影响范围较小、泄露信息种类相对有限。即便监管部门按无线服务整体收入计算相关营业收入,KT也可能主张其违法情节不应与SK Telecom案件等量齐观。
与此同时,个人信息保护委员会今年5月起实施的强化版罚款计算标准,并不会追溯适用于KT此次事件。新规要求在“上一年度营业收入”与“最近3个事业年度平均营业收入”之间取较高值作为测算基准,并对“情节特别严重”的违法行为限制减免。不过,委员会已决定,对修订规定生效前已经终止的违法行为——即KT此次案件——仍适用旧标准。
泄露人数不大但已造成财损,FemtoCell管理缺陷或成不利因素
对KT不利的是,此次信息泄露已转化为实际财产损失。根据政府调查结果,(按政府调查口径)接入非法FemtoCell的用户中,共有2.2227万人泄露了IMSI、终端识别码(IMEI)及电话号码等信息,其中368人发生777笔未经授权的小额支付,损失金额约2.43亿韩元。
调查显示,攻击者将KT证书和服务器IP信息复制至非法FemtoCell,在接入内部网络后,利用更强信号诱导用户终端连接非法设备,随后窃取电话号码等信息,并在购买礼品券过程中拦截受害者的短信和自动语音认证信息,完成未经授权的小额支付。由于事件已造成实际财产损失,监管部门可能对其违法后果作出更为严厉的评价。
此外,FemtoCell管理体系存在的问题也被视为可能的不利因素。此前,官民联合调查团认为,向KT供货的FemtoCell使用了同一制造商证书,导致复制证书的异常设备也能接入KT内部网络;同时,证书有效期长达10年,使得设备一旦接入,便可能在较长时间内保持联网状态。
调查还发现,KT服务器中的94台设备感染了BPFdoor、Rootkit、Backdoor等共103种恶意代码。官民联合调查团据此指出,KT在公司整体资产管理、安全设备运营以及供应链安全体系方面同样存在不足。
事故上报及配合政府调查的过程,也可能成为影响处罚的重要因素。KT于2025年9月5日发现并阻断与未经授权小额支付有关的异常通信模式,但直到9月8日下午确认非法FemtoCell ID后,才向主管部门报告。政府认为,这违反了“在认知到入侵事故后24小时内必须报告”的义务。
此外,就此前感染恶意代码的服务器问题,KT也被指出向政府提交的实际服务器报废时间前后不一致,并且较晚才说明备份日志的存在。这些迟报及调查应对问题,可能被用于判断KT内部信息保护治理机制是否有效运转。若监管部门重点审查其管理和监督责任,减轻处罚的空间可能受到限制。
客户补偿与加大安全投入,或成为减轻处罚依据
在事故发生后,KT已对受害金额进行赔偿,并面向全体客户提供免费更换SIM卡和免除违约金措施,同时于今年2月至8月开展客户回馈项目。防止损害扩大及对受害者作出补偿的举措,可能被纳入罚款测算中的减轻情节。
加大信息安全投入,也有望成为KT说明整改诚意的重要依据。KT宣布新设首席信息安全官(CISO)岗位,将面向董事会的安全汇报机制常态化,扩充专职人员,并计划未来5年在信息安全领域投入1万亿韩元。其后续防范措施还包括扩大零信任体系、升级统一安全监控、强化访问控制与加密,以及封堵并回收未使用的FemtoCell。KT表示,公司2025年信息安全投入为1276亿韩元,已连续4年保持年度投入超过1000亿韩元。
从财务角度看,最终罚款越接近法定上限,对KT的压力也就越大。KT2025年单独口径营业利润为1.305万亿韩元,合并口径营业利润为2.4691万亿韩元。若罚款接近制度上限2000亿韩元,约相当于其上一年单独口径营业利润的15%,以及合并口径营业利润的8%。
虽然罚款属于一次性支出,未必会动摇公司的财务稳定性,但若叠加客户补偿、SIM卡更换以及未来5年信息安全投入等成本,仍可能对当期损益和现金流形成不小压力。