韓國三大電信業者之一KT於2025年9月接連傳出用戶手機門號遭冒用進行小額付款。韓國個人資料保護委員會(PIPC)根據受害案例及媒體報導,察覺可能發生個人資料外洩,並於9月10日主動展開調查。
PIPC於2026年7月30日公布調查結果,認定KT未落實必要的個人資料安全防護措施,導致16,647名用戶資料外洩,因此對該公司處以539億7,900萬韓元罰款,約新臺幣13.2億元。其中368名用戶的手機門號遭冒用進行小額付款,損失合計約2.4億韓元,約新臺幣588萬元。
調查發現,攻擊者從一臺遺失的KT微型基地臺(femtocell)擷取身分驗證憑證並加以複製,再將複製的憑證置入自行製作的非法微型基地臺,使該設備得以在無須其他驗證程序的情況下連上KT內部網路。2024年10月8日至2025年9月5日間,攻擊者引導用戶裝置透過非法微型基地臺通訊,攔截裝置與KT內部網路之間傳輸的資料,取得手機號碼、國際行動用戶識別碼(IMSI)及國際行動設備識別碼(IMEI)。
攻擊者再將這些資料搭配從其他管道取得的姓名、性別及出生日期,冒用受害者手機門號進行小額付款,並將透過簡訊及自動語音回應系統傳送的付款驗證碼,予以攔截,藉此通過驗證。
PIPC指出,KT對微型基地臺及內部網路的存取控制管理不完善,包括將基地臺憑證有效期限設為10年、未限制連線來源IP位址、存在可繞過微型基地臺管理伺服器的連線路徑,以及未妥善管理基地臺識別碼(Cell ID),也未建立異常連線偵測及應變機制。這些缺失使非法微型基地臺得以持續連入KT網路近11個月而未被發現。
Comments (0)