Комисията за защита на личната информация на Южна Корея (PIPC) наложи глоба на телекомуникационния гигант KT Corporation в размер на 53,979 милиарда корейски вона (39 милиона долара) за нарушения на защитата на данните.
Санкцията е наложена за компрометиране на вътрешната мрежа, продължило почти 11 месеца – между 8 октомври 2024 г. и 5 септември 2025 г.
PIPC стартира разследване за евентуално изтичане на данни на 10 септември 2025 г. след съобщения от потребители за измамни микроплащания. Ден по-късно компанията подаде първоначалното си уведомление за изтичане на данни, съобщавайки, че са изложени на риск данните на около 5500 клиенти.
KT Corporation е най-големият телекомуникационен оператор в Южна Корея, предоставящ мобилни и фиксирани комуникации, широколентов интернет, IPTV, облачни услуги, центрове за данни и корпоративни ИТ услуги.
Точката на компрометиране е била изгубена клетъчна базова станция на KT, наречена фемтоклетка (femtocell), която е съдържала валиден сертификат за автентификация.
Атакуващите са извлекли този сертификат и са го инсталирали на самоделно устройство, което след това се е появило като легитимна част от мрежата на KT, прихващайки клетъчния трафик от близки устройства, свързващи се с фалшивата фемтоклетка.
Това е позволило на киберпрестъпниците да прихващат комуникациите между устройствата на потребителите и основната мрежа на KT, включително номера на мобилни телефони, IMSI и IMEI номера.
В крайна сметка атакуващите са комбинирали прихванатите данни с допълнителна лична информация и са уловили SMS и ARS кодове за автентификация, използвани за мобилни микроплащания.
PIPC отбелязва, че KT сама е инсталирала фемтоклетките, изцяло е притежавала устройствата и е контролирала автентификацията и оторизацията в мрежата.
Комисията твърди, че контролите за сигурност на KT са били неадекватни, тъй като сертификатите за фемтоклетки са оставали валидни в продължение на 10 години, връзките не са били ограничени по изходни IP адреси и е съществувал маршрут, който е заобикалял сървъра за управление на фемтоклетките.
Тези слабости са позволили на атакуващите да останат свързани с мрежата на KT и да събират чувствителни клиентски данни в продължение на 11 месеца, без да бъдат засечени.
По време на разследването PIPC също така открива, че 38 сървъра от мрежата за ИТ услуги на KT са били компрометирани от зловреден код, включително BPFDoor, през март 2024 г.
BPFDoor е скрита задна врата (backdoor) за Linux и Solaris, публично документирана през 2022 г., която е избягвала засичане в продължение на повече от пет години.
По-късно PwC свърза използването ѝ с китайската шпионска група Red Menshen, която взе на прицел телекомуникационни доставчици и организации в други критични сектори.
Зловредният код използва технологията Berkeley Packet Filter (BPF) за пасивно наблюдение на мрежовия трафик, което позволява на атакуващите да активират злонамерения код със специално изработени „магически“ пакети без отваряне на слушащи портове, като ефективно заобикалят защитните стени и позволяват скрит отдалечен достъп до командния ред.
Комисията твърди, че KT е знаела за инфекцията със зловреден код от март 2024 г., но не е докладвала на властите, а е отработила инцидента вътрешно без прозрачност към клиентите си.
По-късно фирмата дори е изтрила регистрационни файлове (логове) от някои компрометирани сървъри, докато е извършвала проверка за зловреден код, след подобен инцидент в друга телекомуникационна фирма – LG U+.
LG U+ е приложила подобен подход за заличаване на доказателства, като е преинсталирала операционната система и е бракувала сървъри, преди разследващите да успеят да определят пълното въздействие от пробива.
Поради заличаването на тези хронологични мрежови логове от страна на KT, Комисията заявява, че не е могла да установи дали са били откраднати допълнителни клиентски данни.
Като част от принудителните мерки PIPC нареди на KT да засили контрола за сигурност на фемтоклетките и другото телекомуникационно оборудване, да укрепи управлението на защитата на личните данни, да гарантира, че нейното длъжностно лице по защита на данните (CPO) изпълнява съществена роля в надзора, и да разшири сертификацията ISMS-P, за да обхване системите на мобилната си мрежа.
Комисията също така обяви планове за законодателни промени, които да въведат по-строги наказания за компании, които укриват или унищожават доказателства преди или по време на разследвания.