La Comisión de Protección de Información Personal de Corea del Sur (PIPC) multó a KT Corporation, la mayor operadora de telecomunicaciones del país, con 53.979 millones de wones (entre USD 37 y 39 millones) por infracciones a la protección de datos. La sanción responde a una vulneración de la red interna de la compañía que se extendió durante casi 11 meses, entre el 8 de octubre de 2024 y el 5 de septiembre de 2025.
El organismo abrió una investigación el 10 de septiembre de 2025 tras reportes de usuarios que denunciaron micropagos fraudulentos. Un día después, KT notificó formalmente la filtración, informando en ese momento que los datos de unos 5.500 clientes se habían visto expuestos. La investigación posterior de la PIPC determinó que el incidente afectó, en realidad, la información personal de 16.647 abonados y provocó micropagos móviles fraudulentos por 240 millones de wones (unos USD 167.400) a unas 368 personas.
El origen del ataque fue una femtocelda —una pequeña estación base celular— extraviada por KT, que contenía un certificado de autenticación válido. Según el comunicado oficial de la PIPC, “el atacante extrajo un certificado de una femtocelda de KT que se había perdido, lo incorporó en una femtocelda fabricada por él mismo y luego accedió a la red móvil de KT”. De ese modo, el dispositivo falso interceptó números telefónicos, IMSI e IMEI de los usuarios que se conectaban a él, información que luego se combinó con datos adicionales para solicitar micropagos y robar los códigos de autenticación enviados por SMS y ARS.
La Comisión atribuyó la duración del ataque a fallas de seguridad: los certificados de las femtoceldas tenían una validez de diez años, no existían restricciones por dirección IP y había una vía que permitía sortear el servidor de gestión de femtoceldas. Al respecto, la PIPC señaló que “el sistema de gestión de femtoceldas de KT era, en general, inadecuado, lo que permitía que femtoceldas no autorizadas accedieran fácilmente a la red interna de la compañía”
La investigación reveló además que 38 servidores del área de TI de KT habían sido comprometidos desde marzo de 2024 con distintos tipos de malware, incluido el backdoor BPFDoor. La PIPC explicó que “se confirmó que, en marzo de 2024, un atacante se infiltró en la red explotando una vulnerabilidad en el sitio web del servicio de alquiler de roaming de KT e infectó varios servidores subiendo un archivo de código malicioso”. KT no reportó este incidente a las autoridades y lo gestionó internamente, y además, borró registros de algunos servidores comprometidos durante su propia inspección, lo que impidió a la PIPC determinar si se sustrajeron datos adicionales. Como parte de la resolución, la PIPC ordenó a KT reforzar los controles de seguridad de las femtoceldas y otros equipos de telecomunicaciones, fortalecer la gobernanza de protección de datos y ampliar la certificación ISMS-P a sus sistemas de red móvil. El organismo también presentó una denuncia policial contra KT por obstrucción a la investigación y anunció que impulsará cambios legislativos para endurecer las sanciones a las empresas que oculten o destruyan evidencia durante este tipo de procesos.

![[Weekly Update] Empresa responsable de la plataforma educativa Canvas confirma acuerdo con cibercriminales tras ransomware](https://i0.wp.com/blog.nivel4.com/wp-content/uploads/2026/05/weeklyupdate_verde-2.jpg?fit=768%2C543&ssl=1)
