Ủy ban Bảo vệ Thông tin cá nhân Hàn Quốc (PIPC) đã phạt KT 53,979 tỷ won vì vi phạm Luật Bảo vệ Thông tin cá nhân sau vụ rò rỉ dữ liệu khiến người dùng phát sinh thiệt hại từ các giao dịch thanh toán vi mô trái phép. Cơ quan này đồng thời chuyển hồ sơ sang cơ quan điều tra vì KT bị cho là đã cản trở quá trình điều tra.
Ngày 30/7, PIPC cho biết quyết định trên đã được thông qua tại phiên họp toàn thể lần thứ 15 diễn ra một ngày trước đó. Ngoài tiền phạt, KT còn bị yêu cầu khắc phục, được đưa ra khuyến nghị cải thiện và phải công bố công khai quyết định xử phạt.
Theo PIPC, trong quá trình điều tra, KT không báo cáo vụ việc nhiễm mã độc cho cơ quan chức năng, nộp tài liệu sai sự thật, xóa một phần nhật ký hệ thống, thay đổi lời khai và nộp hồ sơ chậm. Từ đó, cơ quan này quyết định chuyển hồ sơ vụ việc để phục vụ điều tra hình sự.
PIPC cũng đề nghị cơ quan điều tra xem xét hành vi của LG Uplus liên quan đến việc cài đặt lại hoặc gỡ bỏ hệ điều hành trên các máy chủ bị nghi có liên quan đến vụ rò rỉ dữ liệu.
Cơ quan quản lý nhấn mạnh thiệt hại tài chính phát sinh từ việc dữ liệu bị lạm dụng là yếu tố tăng nặng quan trọng khi xác định mức phạt. Tuy nhiên, mức độ rò rỉ tương đối nhỏ và phạm vi dữ liệu bị lộ hạn chế cũng được tính đến trong quá trình lượng định chế tài.
Theo quy định hiện hành, doanh nghiệp vi phạm nghĩa vụ áp dụng biện pháp bảo vệ an toàn dữ liệu có thể bị phạt tối đa 3% doanh thu. Mức phạt cụ thể được xác định dựa trên doanh thu làm căn cứ tính phạt, sau khi loại trừ phần doanh thu không liên quan, đồng thời xem xét mức độ nghiêm trọng, quy mô rò rỉ, thiệt hại thực tế và nỗ lực khắc phục.
PIPC cho biết doanh thu dịch vụ di động LTE và 5G của KT được đưa vào căn cứ tính phạt. Lý do là thiết bị femtocell bị lợi dụng thuộc mạng LTE, trong khi dịch vụ 5G tại một số khu vực cũng sử dụng chung hạ tầng LTE. Ngược lại, doanh thu từ IPTV và Internet băng rộng được loại trừ vì không liên quan trực tiếp đến vụ việc.
Doanh thu bình quân 3 năm gần đây của KT từ mảng di động vào khoảng 6,5 nghìn tỷ won. Nếu áp mức trần 3% theo cách tính đơn giản, số tiền phạt có thể lên tới khoảng 1.950 tỷ won.
Dù vậy, PIPC cho biết mức phạt cuối cùng được chốt ở 53,979 tỷ won sau khi cân nhắc nhiều yếu tố. Trong đó, cơ quan này đánh giá nghiêm trọng việc dữ liệu bị lộ đã bị sử dụng cho các giao dịch thanh toán vi mô trái phép, gây ra thiệt hại thứ cấp cho người dùng. Mặt khác, quy mô rò rỉ được xác định là 16.647 người, thấp hơn tương đối so với vụ việc trước đó của SKT, còn dữ liệu bị lộ chỉ gồm ba loại: số điện thoại, mã nhận dạng thuê bao IMSI và mã nhận dạng thiết bị IMEI.
PIPC cũng lưu ý KT đã triển khai bồi thường và biện pháp khắc phục tương đối nhanh, qua đó kéo mức xử phạt xuống thấp hơn dự báo của thị trường. Cơ quan này cho biết sẽ công bố chi tiết doanh thu làm căn cứ tính phạt và tỷ lệ áp dụng sau khi hoàn tất văn bản xử phạt chính thức.
Về nguyên nhân, PIPC nhận định KT đã buông lỏng quản lý hệ thống femtocell, tạo ra các đường truy cập vòng vào mạng nội bộ. Theo cơ quan này, KT đặt thời hạn hiệu lực chứng thư của femtocell dùng để truy cập mạng nội bộ lên tới 10 năm. Hệ thống cũng không giới hạn địa chỉ IP truy cập femtocell, khiến việc vào mạng nội bộ của KT có thể được thực hiện qua Internet của nhà mạng khác hoặc từ IP ở nước ngoài.
Ngoài ra, PIPC cho biết còn tồn tại lối truy cập gián tiếp vào mạng nội bộ thông qua máy chủ quản lý femtocell. KT cũng bị đánh giá quản lý lỏng lẻo cell ID, tức mã định danh được cấp khi femtocell kết nối vào mạng lõi, khiến hệ thống thiếu cơ chế phát hiện hoặc ngăn chặn truy cập bất thường từ các thiết bị không được cấp phép.
Theo kết quả điều tra, tin tặc đã truy cập mạng nội bộ của KT trong khoảng 11 tháng, từ tháng 10/2024 đến tháng 9/2025, mà không cần thêm bước xác thực. KT chỉ phát hiện dấu hiệu truy cập bất thường sau khi phát sinh thiệt hại từ thanh toán vi mô trái phép và xuất hiện khiếu nại từ người dùng.
Trong quá trình giải trình, KT cho rằng đây là dạng sự cố chưa từng có tiền lệ, khi tin tặc tự tạo femtocell để chặn tín hiệu viễn thông, nên rất khó dự báo hoặc phòng ngừa từ trước.
PIPC yêu cầu KT đăng tải thông tin về quyết định xử phạt trên website doanh nghiệp. Cơ quan này cũng ra lệnh cho nhà mạng kiểm tra các lỗ hổng trên thiết bị mạng viễn thông di động và tăng cường biện pháp bảo vệ dữ liệu cá nhân. Bên cạnh đó, PIPC khuyến nghị KT củng cố mô hình quản trị theo hướng lấy Giám đốc bảo vệ thông tin cá nhân (CPO) làm trung tâm, đồng thời mở rộng phạm vi chứng nhận ISMS-P sang mạng và hệ thống di động.
Trong quá trình điều tra vụ việc liên quan femtocell, PIPC xác nhận 38 máy chủ của KT đã bị nhiễm mã độc, trong đó có backdoor BPFdoor, từ tháng 3/2024. Cơ quan này cho rằng KT đã cản trở điều tra khi không báo cáo sự cố cho cơ quan nhà nước, xóa một số log, thay đổi lời khai và nộp tài liệu muộn.
PIPC cho biết quá trình xác minh sau đó còn phát hiện dấu hiệu tấn công SQL injection vào các máy chủ trong cùng thời điểm, kèm nghi vấn một phần dữ liệu cá nhân đã bị rò rỉ. Do cuộc điều tra về sự cố mã độc vẫn đang tiếp diễn, PIPC để ngỏ khả năng đưa ra quyết định xử lý riêng nếu cơ quan điều tra xác nhận thêm tình tiết mới.
Đối với LG Uplus, PIPC cho biết vẫn đang xem xét khả năng mở rộng điều tra. Theo cơ quan này, trước khi PIPC chính thức vào cuộc, doanh nghiệp đã cài đặt lại hệ điều hành trên các máy chủ liên quan và loại bỏ một số máy chủ sau khi nhận thấy dấu hiệu rò rỉ dữ liệu. PIPC nhận định chưa thể loại trừ khả năng che giấu hoặc tiêu hủy chứng cứ, nên đã đề nghị cơ quan điều tra vào cuộc và tạm dừng quy trình điều tra hiện tại. Nếu xuất hiện tình tiết mới, cơ quan này sẽ nối lại việc điều tra và xử lý.
PIPC cũng cho biết đang thúc đẩy cơ chế xử phạt riêng đối với hành vi che giấu hoặc tiêu hủy chứng cứ, với mức tối đa 3% doanh thu. Quốc hội Hàn Quốc hiện đã có dự luật đề xuất bổ sung biện pháp cưỡng chế thi hành và lệnh bảo toàn chứng cứ. Tuy nhiên, các quy định mới chỉ áp dụng với hành vi phát sinh sau khi luật có hiệu lực, nên không thể hồi tố đối với vụ việc lần này.
Về phía doanh nghiệp, KT cho biết sẽ chấp nhận quyết định xử lý. Công ty nêu rõ họ “nghiêm túc tiếp nhận kết quả xử phạt và một lần nữa xin lỗi sâu sắc vì đã gây lo lắng, bất an lớn cho khách hàng và người dân”.
KT đồng thời cho biết sẽ tái cấu trúc toàn bộ hệ thống bảo vệ dữ liệu cá nhân, tăng đầu tư cho an ninh mạng và nâng cao năng lực bảo vệ dữ liệu trên phạm vi toàn công ty nhằm ngăn sự cố tái diễn và khôi phục niềm tin của khách hàng.