案例库 · 法务与合规 · 法务决策 · 2021–2025
SK Telecom 因 2610 万条 SIM 密钥明文存储被罚 1348 亿韩元,影响 2300 万用户
韩国最大电信商 SK Telecom 因 2610 万条 SIM 认证密钥明文存储、安全补丁多年未打,被罚创纪录的 1348 亿韩元(约 9720 万美元)。
SK Telecom · 2025-08-28
怎么回事
SK Telecom 是韩国最大的电信运营商,拥有 2300 万用户。2025 年 8 月 28 日,个人信息保护委员会对其处以创纪录的 1348 亿韩元(约 9720 万美元)隐私罚款,称其存在「基本安全失职和严重管理不善」。这是《个人信息保护法》实施以来金额最高的罚单。
入侵最早可追溯到 2021 年,攻击者在 SK Telecom 网络内潜伏了四年未被发现。2025 年 4 月事件曝光时,调查发现攻击者已获取了来自 LTE 和 5G 用户的 25 类个人数据,包括电话号码、国际移动用户识别码、设备标识码和 USIM 认证密钥。
个人信息保护委员会调查发现,SK Telecom 将互联网、管理和内部网络接入同一系统,未限制外部访问。管理服务器不必要地连接到了发生入侵的家庭用户服务器。公司未加密 2610 万条 SIM 认证密钥,以明文形式存储在数据库中。它忽略了入侵检测日志,也未应用可用的安全补丁——包括一个 2016 年就已存在的补丁。首席隐私官的职责仅限于 IT 服务,电信基础设施不在其监管范围内。
泄密事件迫使 SK Telecom 为全部 2300 万用户启动免费 USIM 卡更换计划,导致全国范围内 SIM 卡暂时短缺,并引发了政府调查。这笔创纪录的罚款在韩国电信行业引起震动,该行业此前从未面临过如此高额的隐私处罚。
为什么会这样
- SK Telecom 将互联网、管理和内部网络接入同一系统,未限制外部访问,使攻击者能够从互联网跳转到核心用户数据库。
- 公司以明文形式存储了 2610 万条 SIM 认证密钥,未进行加密,也未应用可用的安全补丁——包括一个 2016 年就已存在的已知漏洞补丁。
- 首席隐私官的职责仅限于 IT 服务,整个电信基础设施不在隐私监管范围内。
教训
一个管不到网络的隐私官,只是个头衔,不是防线。明文 SIM 密钥加上未隔离的网络,创纪录的罚款不是意外,而是延期维护的账单。
资料来源
- Korea Herald — SK Telecom fined record 134.8 billion won; 23 million users affected; security failures detailed (plain-text SIM keys, linked networks, ignored patches, 2016 vulnerability)
- Wikipedia — SK Telecom privacy breach background; breach timeline (2021–2025); USIM authentication keys, IMSI, IMEI, phone numbers; free USIM card replacement programme
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。