Комиссия по защите персональных данных Южной Кореи оштрафовала оператора KT на 53,979 млрд вон — около 39 млн долларов. Взлом оставался незамеченным почти одиннадцать месяцев и затронул данные 16 647 абонентов.
Расследование началось после жалоб клиентов на мошеннические мобильные платежи. По данным регулятора, злоумышленники воспользовались потерянной малой базовой станцией KT с действующим сертификатом и создали устройство, которое сеть принимала за легитимную фемтосоту.
Это позволило перехватывать телефонные номера, идентификаторы IMSI и IMEI, а также коды подтверждения SMS и ARS. Не менее 368 клиентов потеряли суммарно около 240 млн вон.
Регулятор указал на десятилетний срок действия сертификатов, отсутствие ограничений по исходным IP-адресам и недостаточный контроль оборудования. Кроме того, на 38 серверах KT обнаружили вредоносную программу BPFDoor. Компания получила предписание усилить защиту мобильной сети и управление персональными данными.
Сообщения регулятора: https://www.pipc.go.kr/
Южнокорейскую KT оштрафовали на $39 млн после утечки данных и мошеннических платежей
Источник: PIPC / BleepingComputer