Южная Корея оштрафовала телеком-гиганта KT на $39 млн за утечку данных
Комиссия по защите личной информации Южной Кореи (PIPC) наложила на телекоммуникационного гиганта KT Corporation рекордный штраф в размере 39 миллионов долларов за серьезные нарушения безопасности, которые привели к 11-месячной утечке данных тысяч клиентов.
Что произошло
KT Corporation, крупнейший игрок на телекоммуникационном рынке Южной Кореи, столкнулся с серьезным наказанием от правительства за неспособность защитить данные клиентов. Орган страны по защите данных, Комиссия по защите личной информации (PIPC), объявила о наложении штрафа в размере 53,979 миллиарда вон, что эквивалентно примерно 39 миллионам долларов. Этот штраф стал прямым следствием уязвимости в безопасности внутренней сети компании, которая оставалась незамеченной почти год.
Расследование, проведенное PIPC, показало, что кибератакующие проникали в сеть KT в период с 8 октября 2024 года по 5 сентября 2025 года, то есть на протяжении почти 11 месяцев. Этот длительный период позволил злоумышленникам собирать конфиденциальные данные клиентов и осуществлять мошеннические финансовые операции, оставаясь незамеченными. Вмешательство правительства было вызвано жалобами пользователей, которые заметили подозрительные и мошеннические микроплатежи в своих телефонных счетах. 10 сентября 2025 года PIPC начала официальное расследование на основании этих сообщений. Всего через день после начала расследования KT выпустила свое первое уведомление об утечке данных, признав компрометацию данных примерно 5500 клиентов. Однако углубленная проверка PIPC показала, что масштабы утечки были гораздо больше и превышали первоначальные оценки компании.
Какие данные были украдены
По итогам расследования было установлено, что в результате атаки пострадали 16 647 абонентов KT. Злоумышленники получили доступ к крайне важной личной и технической информации этих абонентов. Среди украденных данных были как основная контактная информация, такая как номера мобильных телефонов, так и уникальные идентификаторы для каждого мобильного устройства и SIM-карты, а именно номера IMSI (международный идентификатор мобильного абонента) и IMEI (международный идентификатор мобильного оборудования). Эти идентификаторы считаются очень конфиденциальными, поскольку они позволяют отслеживать и идентифицировать устройство и абонента в сети.
Злоумышленники пошли еще дальше, используя украденные данные для получения финансовой выгоды. В частности, им удалось перехватить коды аутентификации SMS и ARS (система автоматического ответа), используемые для мобильных микроплатежей. Используя эти коды, они совершили мошеннические платежи со счетов как минимум 368 абонентов на общую сумму 240 миллионов вон (примерно 167 400 долларов). Это доказывает, что кибератака была не просто утечкой данных, но и переросла в прямое финансовое мошенничество.
Как произошла атака
Согласно отчету PIPC, эпицентром атаки стала утерянная сотовая базовая станция, принадлежащая KT, известная как «фемтосота». Фемтосота — это небольшая базовая станция малой мощности, используемая для улучшения уровня сигнала в помещениях. Злоумышленникам удалось извлечь из этого утерянного устройства действительный сертификат аутентификации, который использовался для подключения к сети KT.
Установив этот сертификат на самодельное устройство, злоумышленники добились того, чтобы их поддельное устройство распознавалось сетью KT как легитимная базовая станция. С помощью этой «поддельной мобильной станции» они начали перехватывать сотовый трафик с мобильных устройств ближайших абонентов KT. Этот метод позволил им тайно прослушивать связь между устройствами пользователей и основной сетью KT, собирая ценные данные, такие как номера телефонов, IMSI и IMEI.
Комиссия также выявила ряд критических уязвимостей в мерах безопасности KT. Во-первых, сертификаты на устройствах фемтосот имели чрезвычайно долгий срок действия — 10 лет, что позволяло использовать украденный сертификат десятилетиями. Во-вторых, сетевые подключения не были ограничены по IP-адресам источника, что позволяло злоумышленникам подключаться к сети KT из любой точки мира. Наконец, наличие сетевого маршрута, который обходил сервер управления фемтосотами, делало обнаружение поддельного устройства практически невозможным. Сочетание этих недостатков позволило злоумышленникам собирать данные в течение 11 месяцев, оставаясь незамеченными.
В ходе расследования также было обнаружено, что в марте 2024 года 38 IT-серверов KT были заражены вредоносным ПО под названием BPFDoor. BPFDoor — это чрезвычайно скрытный бэкдор для Linux и Solaris, публично задокументированный в 2022 году, которому удавалось избегать обнаружения более пяти лет. Ранее исследователи безопасности связывали это вредоносное ПО с китайской шпионской группой Red Menshen, известной своими атаками на телекоммуникационных провайдеров. BPFDoor использует технологию Berkeley Packet Filter (BPF) для пассивного мониторинга сетевого трафика, что позволяет злоумышленникам активировать бэкдор, отправляя специально созданные «магические» пакеты. Этот метод не открывает порты для прослушивания, что делает его чрезвычайно трудным для обнаружения традиционными системами безопасности.
Кто пострадал
Непосредственно пострадавшими от этой утечки данных являются 16 647 абонентов KT, чья личная информация была скомпрометирована. Являясь крупнейшим телеком-оператором Южной Кореи, KT обслуживает более 13,5 миллионов мобильных абонентов, 90% абонентов фиксированной связи в стране и 45% пользователей высокоскоростного интернета. Эта обширная клиентская база значительно увеличивает потенциальное воздействие атаки. В частности, 368 абонентов, со счетов которых были незаконно сняты деньги, являются реальными финансовыми жертвами утечки.
Что вы можете сделать
Если вы являетесь абонентом KT или обеспокоены подобной ситуацией, вы можете предпринять несколько превентивных мер:
- Проверяйте свои счета: Регулярно просматривайте выписки по телефону и кредитным картам. При обнаружении любых неопознанных или подозрительных микроплатежей или списаний немедленно свяжитесь со своим оператором и банком.
- Смените пароли: Обновите пароли для своей онлайн-учетной записи KT и любых других учетных записей, связанных с вашими системами мобильных платежей. Обязательно используйте сильные и уникальные пароли.
- Будьте осторожны с аутентификацией на основе SMS: Эта атака показала, что коды подтверждения, отправленные по SMS, могут быть перехвачены. По возможности отдавайте предпочтение методам двухфакторной аутентификации (2FA) на основе приложений, таким как Google Authenticator или Authy.
- Будьте бдительны к попыткам мошенничества: Злоумышленники могут использовать украденные номера телефонов для фишинговых атак. Избегайте перехода по подозрительным ссылкам и сообщениям с неизвестных номеров.
Что говорит компания
В исходной статье отсутствует официальный комментарий или заявление от KT Corporation относительно выводов, объявленных Комиссией по защите личной информации, и наложенного рекордного штрафа. Ожидаются дальнейшие шаги компании и ее публичное сообщение по этому вопросу.
Источник
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.