Zuid-Koreaans telecombedrijf krijgt wegens datalek boete van 33 miljoen euro
In dit artikel:
De Zuid-Koreaanse privacytoezichthouder PIPC heeft telecombedrijf KT Corp een boete van omgerekend 33 miljoen euro opgelegd na een groot datalek en een reeks beveiligingsfouten. Een aanvaller wist via een verloren femtocell van KT een certificaat te bemachtigen, koppelde dat aan een eigen femtocell en kreeg zo toegang tot het mobiele netwerk van het bedrijf. Daardoor kon hij het verkeer van toestellen in de omgeving onderscheppen en van ruim 16.000 mensen telefoonnummers, IMSI- en IMEI-nummers buitmaken. Met die gegevens en aanvullende persoonlijke informatie werden microtransacties uitgevoerd, waarbij ook ARS- en sms-authenticatiecodes werden gestolen. In totaal raakten 368 slachtoffers samen ruim 145.000 euro kwijt.
Volgens de toezichthouder was de beveiliging van KT’s femtocell-systeem ernstig onvoldoende. Certificaten waren tien jaar geldig, toegang was niet beperkt tot specifieke IP-adressen en er was geen effectieve monitoring om verdachte activiteit op te sporen. Daardoor kon de aanvaller elf maanden lang zonder extra authenticatie in het interne netwerk blijven. KT merkte de hack zelf niet op; de malafide verbindingen werden pas ontdekt na klachten van klanten. De PIPC noemt ook een tweede incident uit 2024, waarbij 38 servers met een backdoor waren besmet en via SQL-injection personeelsgegevens werden opgevraagd. KT meldde dat niet aan de autoriteiten en zou geprobeerd hebben het incident te verdoezelen door logs te wissen. De boete viel lager uit dan eerder werd gevreesd, omdat de toezichthouder rekening hield met onder meer het aantal slachtoffers.
De Oranjezomer: Rutger Castricum doet er na ophef over grappen over 75-plussers nóg een schepje bovenop