Información de 16.647 usuarios de KT comprometida; 368 personas sufren fraudes no autorizados por 240 millones de pesos
Ingresos de LTE y 5G reflejados en cálculo de multa; autoridades califican como 'violación grave' por magnitud de fuga e información comprometida
Omisión de denuncia de malware e indicios de borrado de registros; KT será denunciada por obstrucción de investigación con sanciones adicionales posibles
La Comisión de Protección de Información Personal (en adelante, Comisión de Información Personal) ha impuesto una multa administrativa de aproximadamente 5.400 millones de pesos a KT por incidentes de fuga de datos personales y fraudes no autorizados ocurridos a través de estaciones base celulares ilegales (femtoceldas). La Comisión evaluó con seriedad el daño financiero real sufrido por los usuarios, considerando de forma integral la magnitud de la fuga, los tipos de información comprometida, las indemnizaciones y las medidas correctivas implementadas.
La Comisión de Información Personal informó el 30 de julio que en su sesión plenaria del 29 de julio acordó imponer a KT una multa de 53.979 millones de pesos por violación de sus obligaciones de seguridad, además de ordenar medidas correctivas y recomendaciones de mejora.
Según la investigación, KT fue negligente en el control de acceso a las femtoceldas y a su red interna de telecomunicaciones, lo que permitió la fuga de números telefónicos, números de identificación de suscriptor (IMSI) e identificadores de dispositivo (IMEI) de 16.647 usuarios. De estos, 368 usuarios sufrieron fraudes mediante micropagos no autorizados por un monto de aproximadamente 240 millones de pesos.
Yang Cheong-sam, director ejecutivo de la Comisión de Información Personal, declaró en la rueda de prensa que "este incidente es particularmente grave porque va más allá de una simple fuga de datos personales y representa un caso en el que la información comprometida resultó en daño financiero real a los usuarios".
Según la investigación de la Comisión, los atacantes extrajeron certificados de seguridad de una femtocelda KT que había sido extraviada e instalaron estos certificados en una femtocelda ilegal de fabricación propia. Sin autenticación adicional, los atacantes accedieron a la red interna de KT durante aproximadamente once meses, del 8 de octubre de 2024 al 5 de septiembre de 2025, sustrayendo información personal de usuarios.
Los atacantes manipularon dispositivos de usuarios para que se conectaran a través de las femtoceldas ilegales, interceptando información de transmisión de datos de red. Combinaron esta información con datos personales obtenidos por separado e intentaron realizar micropagos, llegando incluso a robar códigos de autenticación de transacciones. KT identificó los accesos anómalos únicamente después de que se recibieran reclamaciones de usuarios relacionadas con estos fraudes y otros daños secundarios.
La Comisión determinó que el incidente se origió en negligencia fundamental en el control de acceso a la red interna de telecomunicaciones de KT. KT no gestionaba identificadores de celdas que permitieran verificar si una femtocelda estaba autorizada, lo que impidió detectar intentos de acceso de equipos no autorizados. Además, la empresa no restriccionó las direcciones de protocolo de internet (IP) de las femtoceldas que accedían a la red interna a rangos de direcciones de KT.
Para el cálculo de la multa, se incluyeron ingresos de KT provenientes de servicios de telecomunicaciones móviles LTE y 5G. Esto se debe a que, aunque las femtoceldas se basan en tecnología LTE, algunos segmentos de servicios 5G también utilizan la red LTE.
La multa impuesta representa aproximadamente el 40% de la sanción de 13.480 millones de pesos que la Comisión impuso anteriormente a SK Telecom por un incidente de fuga de datos personales. Aunque ambos casos utilizaron ingresos de telecomunicaciones móviles como base para el cálculo, la Comisión identificó diferencias en la gravedad de las violaciones, la magnitud de la fuga y los tipos de información comprometida.
La Comisión clasificó el incidente de SK Telecom como una violación "muy grave", mientras que calificó el caso de KT como una violación un escalón inferior: "grave". Aunque la ocurrencia de fraudes reales por micropagos no autorizados en el caso de KT fue evaluada con seriedad, la Comisión consideró que el número confirmado de usuarios afectados fue relativamente menor y que la información comprometida se limitó a tres tipos: números telefónicos, IMSI e IMEI. A diferencia del caso de SK Telecom, no se confirmó la fuga de información de autenticación de suscriptores en el incidente de KT.
Yang añadió: "Consideramos el daño secundario como un factor muy grave. Sin embargo, evaluamos de manera integral la magnitud relativamente menor de la fuga, los tipos de información comprometida, las indemnizaciones a usuarios y las medidas correctivas implementadas".
Cabe señalar que esta multa se limita al incidente de fuga de datos a través de femtoceldas y fraudes no autorizados. El caso relacionado con la infección de malware en los servidores de KT aún se encuentra bajo investigación.
La Comisión confirmó que KT detectó infección de malware en sus servidores en marzo de 2024 pero omitió reportar el incidente al gobierno. Además, la empresa no realizó análisis detallados de sus servidores de procesamiento de datos personales. La Comisión determinó que KT obstruyó la investigación mediante la eliminación de registros en algunos servidores, la presentación de documentación falsa y la retractación de declaraciones previas, por lo que ha decidido presentar una denuncia penal contra la empresa.
La Comisión de Información Personal ha indicado que si nuevos hechos se confirman durante la investigación penal, impondrá sanciones adicionales por separado en relación con el incidente de infección de malware.
* Este artículo ha sido traducido por IA.
