7月30日,韩国个人信息保护委员会事务处处长Yang Cheong-sam在首尔钟路区政府首尔办公楼就KT个人信息泄露及未经授权的小额支付事故举行说明会。图片来源:Yonhap News

韩国个人信息保护委员会30日表示,已在29日召开的第15次全体会议上认定KT违反《个人信息保护法》,决定就其个人信息泄露并引发未经授权小额支付损失一案,处以539.79亿韩元罚款,并责令整改、提出改进建议,同时要求公示处罚结果。

委员会同时决定,针对KT未向政府报告恶意代码感染事件、在调查过程中提交虚假材料等行为,拟将案件移送侦查机关。LG Uplus则因在个人信息泄露疑点事件中重装相关服务器操作系统并废弃部分服务器,也被提请侦查。

实际发生资金损失,成为处罚从重考量因素

根据韩国现行《个人信息保护法》,企业如违反安全措施义务,最高可按总营业额的3%处以罚款。实际罚款金额以“相关营业额”为基础,即剔除与违法行为无关的营业收入后,再综合违法严重程度、泄露规模、损害情况以及后续整改努力等因素确定。

委员会介绍,KT近3年无线通信业务平均营收约为6.5万亿韩元。若按法定上限简单计算,罚款规模可达约1950亿韩元。

在本案中,委员会将LTE和5G移动通信业务收入纳入相关营业额。理由是,涉事设备虽属LTE设备,但5G业务在部分地区同样依赖LTE网络。与本次事故没有直接关联的IPTV和宽带业务收入,则未被计入。

委员会指出,泄露信息被用于未经授权的小额支付,并已造成实际二次资金损失,这是本案的重要加重因素。不过,委员会同时也考虑到,本次泄露涉及16647名信息主体,规模小于此前SKT案例;泄露信息种类也仅限于手机号码、国际移动用户识别码(IMSI)和终端识别码(IMEI)3项。

此外,赔偿和后续纠正措施推进较快,也被纳入量罚考量。综合各项因素后,最终罚款确定为539.79亿韩元,低于市场此前部分预期。委员会表示,相关营业额及具体适用的处罚比例,将在议决书最终确定后对外公布。

事故原因指向FemtoCell管理漏洞,存在绕过管理服务器的接入路径

此前,韩国政企联合调查组曾公布,本次事件共发生22227起个人信息泄露。对此,委员会解释称,此次处罚所采用的统计口径,是在剔除法人用户及多线路等重复项目后,按实际信息主体人数计算。

委员会将本次事故原因指向KT在FemtoCell整体管理上的漏洞。具体来看,KT将用于接入内网的FemtoCell证书有效期设置为10年,且未限制FemtoCell可接入的IP地址,导致外部可通过其他公司互联网网络或境外IP接入KT内网;同时,系统中还存在绕过FemtoCell管理服务器进入内网的接入路径。

此外,委员会还指出,FemtoCell接入核心网时分配的标识“Cell ID”管理不善,导致KT对未经授权设备异常接入的识别和拦截能力不足。

在上述情况下,黑客无需额外认证,即可在2024年10月至2025年9月约11个月期间持续接入KT内网。直到出现小额支付损失并接到用户投诉后,KT才识别出异常接入行为。KT在审议中则表示,黑客直接制作FemtoCell并截取通信信号,属于前所未有的事故类型,事前难以预见和应对。

KT或面临追加处置,LG Uplus后续调查仍存可能

委员会要求KT在公司官网公示处罚事实,并责令其全面检查无线通信网络设备漏洞,强化个人信息安全保护措施。同时,委员会提出改进建议,要求KT以个人信息保护负责人(CPO)为中心完善治理体系,并将信息安全与个人信息保护管理体系(ISMS-P)认证范围扩大至移动通信网络和系统。

委员会还表示,在本次FemtoCell事故调查过程中,确认KT有38台服务器曾于2024年3月感染“BPF Door”等后门恶意代码。委员会认定,KT未按要求向政府报告相关事件,删除部分日志,并在调查过程中反复变更陈述、延迟提交资料,构成妨碍调查,因此决定提请侦查。

委员会进一步称,后续调查还发现,上述服务器当时曾遭受SQL注入攻击,存在部分个人信息外泄迹象。鉴于恶意代码感染事件的调查仍在进行,如侦查过程中查明新事实,不排除另行作出处置。

对于LG Uplus,委员会也表示不排除后续追加调查。委员会称,LG Uplus在发现个人信息泄露迹象后、但在委员会正式启动调查前,重装了相关服务器操作系统,并废弃部分服务器,因此难以排除隐匿或销毁证据的可能。目前在提请侦查后,相关调查已暂停;若侦查结果确认新事实,委员会将重启调查及制裁程序。

与此同时,委员会还在推动建立相关制度,对隐匿、销毁证据的行为,另行按总营业额3%的范围处以罚款。韩国国会目前也已提出法案,拟引入强制履行金和证据保全命令制度。不过,相关新制度仅适用于法律施行后发生的行为,无法追溯适用于本案。

KT表示,将接受此次处罚决定。KT称,将严肃看待本次处置结果,并再次就给客户和社会公众带来的担忧与不安表示郑重歉意。

KT还表示,将从零开始重整个人信息保护体系,扩大安全投入,全面提升公司个人信息保护能力,全力防止类似事件再次发生,并尽快恢复客户信任。

关键词

#KT #韩国个人信息保护委员会 #个人信息泄露 #未经授权的小额支付 #罚款 #LTE #5G #FemtoCell #ISMS-P #LG Uplus
版权所有 © DigitalToday。未经授权禁止转载或传播。