Южная Корея оштрафовала телеком KT на $39 млн за утечку данных
Комиссия по защите персональных данных Южной Кореи (PIPC) оштрафовала компанию KT Corporation на 53,979 млрд вон (около 39 млн долларов) за нарушения в сфере защиты информации. KT — крупнейший оператор связи страны: 23 300 сотрудников, более 13,5 млн мобильных абонентов, 90% фиксированной телефонии и 45% рынка широкополосного доступа.
Поддельная сота
Взлом продолжался почти 11 месяцев — с 8 октября 2024 года по 5 сентября 2025-го. Точкой входа стала потерянная фемтосота KT — миниатюрная базовая станция, внутри которой хранился действующий аутентификационный сертификат. Злоумышленники извлекли сертификат и установили его на самодельное устройство, которое сеть KT приняла за легитимный узел. Поддельная сота перехватывала трафик соседних телефонов: номера, идентификаторы IMSI и IMEI, а затем и SMS- и ARS-коды, подтверждающие мобильные микроплатежи.
Расследование началось 10 сентября 2025 года после жалоб пользователей на мошеннические списания. Изначально KT сообщила об утечке данных примерно 5500 клиентов, но PIPC установила, что пострадали 16 647 абонентов, а как минимум у 368 из них похитили в общей сложности 240 млн вон (около 167 400 долларов).
Регулятор счёл защиту KT неадекватной: сертификаты фемтосот действовали по десять лет, подключения не ограничивались по IP-адресу источника, а в обход сервера управления существовал отдельный маршрут. Всё это позволяло атакующим оставаться в сети незамеченными почти год.
BPFDoor и стёртые логи
По ходу проверки всплыло второе, более раннее происшествие. Ещё в марте 2024 года 38 серверов KT оказались заражены вредоносным ПО, включая BPFDoor — скрытный бэкдор для Linux и Solaris, публично описанный в 2022 году и годами уходивший от обнаружения. Специалисты PwC связывали его с китайской шпионской группой Red Menshen, охотящейся за телеком-операторами. BPFDoor использует технологию Berkeley Packet Filter: он пассивно слушает трафик и активируется специальными «магическими» пакетами, не открывая портов и обходя межсетевые экраны.
По версии комиссии, KT знала о заражении с марта 2024 года, но не уведомила власти и разбиралась с инцидентом внутренне. Хуже того, при проверке компания удалила логи с части скомпрометированных серверов. Сходным образом действовал и другой оператор, LG U+, — переустанавливал ОС и избавлялся от серверов до прихода следователей. Из-за стёртых журналов PIPC так и не смогла установить, был ли похищен ещё какой-то объём данных.
В качестве предписаний KT обязали усилить защиту фемтосот и прочего оборудования, наладить управление приватностью, придать реальные полномочия ответственному за защиту данных и распространить сертификацию ISMS-P на мобильную сеть. Одновременно PIPC пообещала добиваться поправок в закон, вводящих жёсткие санкции за сокрытие или уничтожение улик до и во время расследований.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.