Güney Kore telekom devi KTye 39 milyon dolar veri ihlali cezası
Güney Kore Kişisel Bilgileri Koruma Komisyonu (PIPC), telekomünikasyon devi KT Corporation'ı 11 ay süren ve binlerce müşterinin verilerini ifşa eden ciddi güvenlik ihlalleri nedeniyle 39 milyon dolarlık rekor bir para cezasına çarptırdı.
Ne Oldu
Güney Kore'nin telekomünikasyon sektöründeki en büyük oyuncusu olan KT Corporation, müşteri verilerini korumadaki başarısızlığı nedeniyle hükümet tarafından ağır bir yaptırımla karşı karşıya kaldı. Ülkenin veri koruma otoritesi olan Kişisel Bilgileri Koruma Komisyonu (PIPC), şirkete tam olarak 53.979 milyar KRW, yani yaklaşık 39 milyon dolar tutarında bir para cezası kestiğini duyurdu. Bu ceza, şirketin iç ağında yaşanan ve neredeyse bir yıl boyunca fark edilmeyen bir güvenlik zafiyetinin doğrudan bir sonucu olarak geldi.
PIPC tarafından yürütülen soruşturma, siber saldırganların KT'nin ağına 8 Ekim 2024 ile 5 Eylül 2025 tarihleri arasında, yani yaklaşık 11 ay boyunca sızdığını ortaya koydu. Bu uzun süre, saldırganların tespit edilmeden hassas müşteri verilerini toplamasına ve finansal dolandırıcılık faaliyetleri yürütmesine olanak tanıdı. Hükümetin müdahalesi, kullanıcıların telefon faturalarında şüpheli ve hileli mikro ödemeler fark etmeleri üzerine yaptıkları şikayetlerle başladı. 10 Eylül 2025'te PIPC, bu raporlar üzerine resmi bir soruşturma başlattı. Soruşturmanın başlamasından sadece bir gün sonra KT, yaklaşık 5.500 müşterisinin verilerinin sızdırıldığını kabul ederek ilk veri ihlali bildirimini yaptı. Ancak, PIPC'nin derinlemesine incelemesi, ihlalin boyutunun çok daha büyük olduğunu ve şirketin ilk tahminlerini aştığını gözler önüne serdi.
Ele Geçirilen Veriler
Soruşturma sonucunda, saldırıdan etkilenen toplam KT abone sayısının 16.647 olduğu belirlendi. Saldırganlar, bu abonelere ait oldukça kritik kişisel ve teknik bilgilere erişim sağladı. Ele geçirilen veriler arasında abonelerin cep telefonu numaraları gibi temel iletişim bilgileriyle birlikte, her bir mobil cihaz ve SIM kart için benzersiz olan IMSI (Uluslararası Mobil Abone Kimliği) ve IMEI (Uluslararası Mobil Ekipman Kimliği) numaraları da bulunuyordu. Bu kimlik numaraları, bir cihazın ve abonenin ağ üzerinde takibini ve tanımlanmasını mümkün kıldığı için oldukça hassas kabul edilir.
Saldırganlar, ele geçirdikleri bu verileri daha da ileri giderek finansal kazanç elde etmek için kullandı. Özellikle mobil mikro ödemeler için kullanılan SMS ve ARS (Otomatik Yanıt Sistemi) doğrulama kodlarını ele geçirmeyi başardılar. Bu kodları kullanarak en az 368 abonenin hesabından toplamda 240 milyon KRW (yaklaşık 167.400 dolar) tutarında sahte ödeme yaptılar. Bu durum, siber saldırının sadece bir veri sızıntısı olmadığını, aynı zamanda doğrudan finansal dolandırıcılığa dönüştüğünü de kanıtlıyor.
Saldırı Nasıl Gerçekleşti
PIPC'nin raporuna göre saldırının merkezinde, KT'ye ait kayıp bir hücresel baz istasyonu olan "femtocell" bulunuyor. Femtocell, kapalı alanlarda sinyal gücünü artırmak için kullanılan küçük, düşük güçlü bir baz istasyonudur. Saldırganlar, kaybolan bu cihazın içinde bulunan ve KT ağına bağlanmasını sağlayan geçerli bir kimlik doğrulama sertifikasını ele geçirdi.
Bu sertifikayı kendi ürettikleri özel bir cihaza yükleyen saldırganlar, bu sahte cihazın KT'nin ağı tarafından meşru bir baz istasyonu olarak tanınmasını sağladı. Bu "sahte mobil istasyon" sayesinde, yakındaki KT abonelerinin mobil cihazlarından geçen hücresel trafiği yakalamaya başladılar. Bu yöntemle kullanıcıların cihazları ile KT'nin ana ağı arasındaki iletişimi gizlice dinleyerek telefon numaraları, IMSI ve IMEI gibi değerli verileri topladılar.
Komisyon, KT'nin güvenlik önlemlerindeki bir dizi kritik zafiyeti de ortaya çıkardı. İlk olarak, femtocell cihazlarındaki sertifikaların 10 yıl gibi olağanüstü uzun bir geçerlilik süresine sahip olması, çalınan bir sertifikanın yıllarca kullanılabilmesine olanak tanıyordu. İkinci olarak, ağ bağlantılarının belirli kaynak IP adresleriyle sınırlandırılmamış olması, saldırganların dünyanın herhangi bir yerinden KT ağına bağlanabilmesini sağlıyordu. Son olarak, femtocell yönetim sunucusunu bypass eden bir ağ rotasının varlığı, sahte cihazın tespit edilmesini neredeyse imkansız hale getiriyordu. Bu zayıflıklar bir araya gelince, saldırganlar 11 ay boyunca fark edilmeden veri toplayabildi.
Soruşturma sırasında ayrıca, Mart 2024'te KT'nin 38 adet IT hizmet sunucusuna BPFDoor adlı kötü amaçlı bir yazılımın bulaştığı da tespit edildi. BPFDoor, ilk olarak 2022'de kamuoyuna duyurulan ve beş yıldan uzun süre tespit edilmekten kaçmayı başaran, son derece gizli bir Linux ve Solaris arka kapısıdır. Güvenlik araştırmacıları, bu yazılımı daha önce Çin bağlantılı Red Menshen casusluk grubuyla ilişkilendirmişti. Bu grup, özellikle telekomünikasyon sağlayıcılarını hedef almasıyla biliniyor. BPFDoor, Berkeley Paket Filtresi (BPF) teknolojisini kullanarak ağ trafiğini pasif olarak izler ve saldırganların özel olarak hazırlanmış "sihirli" paketler göndererek arka kapıyı aktif hale getirmesine olanak tanır. Bu yöntem, dinleme portları açmadığı için geleneksel güvenlik sistemleri tarafından tespit edilmesi oldukça zordur.
Etkilenenler Kim
Bu veri ihlalinden doğrudan etkilenenler, saldırganların kişisel bilgilerini ele geçirdiği 16.647 KT abonesidir. KT, Güney Kore'nin en büyük telekom operatörü olarak 13.5 milyondan fazla mobil aboneye, ülkedeki sabit hat abonelerinin %90'ına ve yüksek hızlı internet kullanıcılarının %45'ine hizmet vermektedir. Bu geniş müşteri tabanı, saldırının potansiyel etkisini daha da artırmaktadır. Özellikle, hesaplarından habersizce para çekilen 368 abone, ihlalin somut finansal mağdurlarıdır.
Ne Yapabilirsin
Eğer bir KT abonesiyseniz veya benzer bir durumdan endişe duyuyorsanız, alabileceğiniz bazı önlemler bulunmaktadır:
- Faturalarınızı Kontrol Edin: Telefon ve kredi kartı ekstrelerinizi düzenli olarak gözden geçirin. Tanımadığınız veya şüpheli bulduğunuz herhangi bir mikro ödeme ya da harcama için derhal operatörünüzle ve bankanızla iletişime geçin.
- Hesap Şifrelerinizi Değiştirin: KT online hesabınız ve mobil ödeme sistemleriyle ilişkili diğer tüm hesaplarınızın şifrelerini güncelleyin. Güçlü ve benzersiz parolalar kullanmaya özen gösterin.
- SMS Tabanlı Doğrulamaya Karşı Dikkatli Olun: Bu saldırı, SMS ile gönderilen doğrulama kodlarının ele geçirilebileceğini göstermiştir. Mümkün olan her yerde, Google Authenticator veya Authy gibi uygulama tabanlı iki faktörlü kimlik doğrulama (2FA) yöntemlerini tercih edin.
- Dolandırıcılık Girişimlerine Karşı Uyanık Olun: Saldırganlar ele geçirdikleri telefon numaralarını oltalama (phishing) saldırıları için kullanabilir. Bilinmeyen numaralardan gelen şüpheli mesajlara ve bağlantılara tıklamaktan kaçının.
Sirket Ne Diyor
Kaynak makalede KT Corporation'ın, Kişisel Bilgileri Koruma Komisyonu tarafından açıklanan bulgular ve kesilen rekor ceza hakkında resmi bir yorumuna veya açıklamasına yer verilmemiştir. Şirketin konuyla ilgili atacağı adımlar ve kamuoyuna yapacağı bilgilendirme beklenmektedir.
Kaynak
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.