韓國電信業者KT內控疏失釀個資外洩,遭罰近540億韓元

韓國三大電信業者之一KT於2025年9月接連傳出用户手機門號遭冒用進行小額付款。韓國個人資料保護委員會(PIPC)根據受害案例及媒體報導,察覺可能發生個人資料外洩,並於9月10日主動展開調查。

PIPC於2026年7月30日公佈調查結果 ,認定KT未落實必要的個人資料安全防護措施,導致16,647名用户資料外洩,因此對該公司處以539億7,900萬韓元罰款,約新台幣13.2億元。其中368名用户的手機門號遭冒用進行小額付款,損失合計約2.4億韓元,約新台幣588萬元。

調查發現,攻擊者從一台遺失的KT微型基地台(femtocell)擷取身分驗證憑證並加以複製,再將複製的憑證置入自行製作的非法微型基地台,使該設備得以在無須其他驗證程序的情況下連上KT內部網路。2024年10月8日至2025年9月5日間,攻擊者引導用户裝置透過非法微型基地台通訊,攔截裝置與KT內部網路之間傳輸的資料,取得手機號碼、國際行動用户識別碼(IMSI)及國際行動設備識別碼(IMEI)。

攻擊者再將這些資料搭配從其他管道取得的姓名、性別及出生日期,冒用受害者手機門號進行小額付款,並將透過簡訊及自動語音回應系統傳送的付款驗證碼,予以攔截,藉此通過驗證。

PIPC指出,KT對微型基地台及內部網路的存取控制管理不完善,包括將基地台憑證有效期限設為10年、未限制連線來源IP位址、存在可繞過微型基地台管理伺服器的連線路徑,以及未妥善管理基地台識別碼(Cell ID),也未建立異常連線偵測及應變機制。這些缺失使非法微型基地台得以持續連入KT網路近11個月而未被發現。