返回档案库

案例库 · 法务与合规 · 法务决策 · 2021–2025

SK Telecom 因 2610 万条 SIM 密钥明文存储被罚 1348 亿韩元,影响 2300 万用户

韩国最大电信商 SK Telecom 因 2610 万条 SIM 认证密钥明文存储、安全补丁多年未打,被罚创纪录的 1348 亿韩元(约 9720 万美元)。

SK Telecom · 2025-08-28

怎么回事

SK Telecom 是韩国最大的电信运营商,拥有 2300 万用户。2025 年 8 月 28 日,个人信息保护委员会对其处以创纪录的 1348 亿韩元(约 9720 万美元)隐私罚款,称其存在「基本安全失职和严重管理不善」。这是《个人信息保护法》实施以来金额最高的罚单。

入侵最早可追溯到 2021 年,攻击者在 SK Telecom 网络内潜伏了四年未被发现。2025 年 4 月事件曝光时,调查发现攻击者已获取了来自 LTE 和 5G 用户的 25 类个人数据,包括电话号码、国际移动用户识别码、设备标识码和 USIM 认证密钥。

个人信息保护委员会调查发现,SK Telecom 将互联网、管理和内部网络接入同一系统,未限制外部访问。管理服务器不必要地连接到了发生入侵的家庭用户服务器。公司未加密 2610 万条 SIM 认证密钥,以明文形式存储在数据库中。它忽略了入侵检测日志,也未应用可用的安全补丁——包括一个 2016 年就已存在的补丁。首席隐私官的职责仅限于 IT 服务,电信基础设施不在其监管范围内。

泄密事件迫使 SK Telecom 为全部 2300 万用户启动免费 USIM 卡更换计划,导致全国范围内 SIM 卡暂时短缺,并引发了政府调查。这笔创纪录的罚款在韩国电信行业引起震动,该行业此前从未面临过如此高额的隐私处罚。

为什么会这样

  • SK Telecom 将互联网、管理和内部网络接入同一系统,未限制外部访问,使攻击者能够从互联网跳转到核心用户数据库。
  • 公司以明文形式存储了 2610 万条 SIM 认证密钥,未进行加密,也未应用可用的安全补丁——包括一个 2016 年就已存在的已知漏洞补丁。
  • 首席隐私官的职责仅限于 IT 服务,整个电信基础设施不在隐私监管范围内。
代价1348 亿韩元罚款——韩国史上最高隐私处罚代价高昂

教训

一个管不到网络的隐私官,只是个头衔,不是防线。明文 SIM 密钥加上未隔离的网络,创纪录的罚款不是意外,而是延期维护的账单。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →