
有助於理解文章的圖片
警方調查結果牽動用戶違約金
韓國國會科學技術資訊廣播通信委員會6日舉行科技資訊通信部國政監查,LG U+去年資安事故是否遭刻意掩蓋,以及該公司用戶識別碼的安全性,成為質詢焦點。
韓國副總理兼科技資訊通信部長官裴慶勳答覆執政黨國民力量議員趙慶泰質詢時表示,警方調查仍在進行;若查明LG U+曾故意滅證或妨礙調查,政府理應要求業者免除用戶解約違約金。他並表示,若發生重大服務障礙或違反契約核心義務,政府將積極介入,推動免除違約金。
趙慶泰主張,科技資訊通信部既然已認為可能涉及蓄意掩蓋並移送警方調查,一旦確認業者具有故意,就應對全體用戶採取免除違約金等相應措施。依LG U+服務條款第38條,用戶若因可歸責於公司的原因解約,可免繳違約金。
韓國國會立法調查處也認為,若刪除入侵痕跡被認定為惡意滅證或妨礙調查,可能構成可歸責於業者的事由。原因包括用戶失去確認個資是否外洩及採取因應措施的機會,也可能破壞業者應提供安全通訊服務的契約信賴。
伺服器遭銷毀、作業系統被重灌
趙慶泰指出,LG U+去年7月19日接獲韓國網路振興院(KISA)提供的駭侵線索,卻在同月31日銷毀一台遭入侵的伺服器。科技資訊通信部8月11日要求業者自行檢查後,公司隔天又重新安裝另一台受侵伺服器的作業系統,並於13日回報未發現入侵痕跡。
遭駭伺服器原本用來集中管理內部伺服器帳號密碼。公私部門聯合調查已確認外流資料確實有效,但由於設備遭銷毀、作業系統也被重灌,調查單位無法釐清入侵途徑與外洩範圍。
科技資訊通信部去年12月以涉嫌以詐術妨害公務為由,要求警方調查;韓國個人資料保護委員會今年7月也決定就相同嫌疑移送偵辦。
用戶識別碼納入電話號碼引發疑慮
國政監查也聚焦LG U+的國際行動用戶識別碼(IMSI)設計。IMSI是電信業者用來辨識用戶的15位數專屬號碼,儲存在USIM卡,也就是韓國電信服務使用的SIM卡中。
趙慶泰辦公室指出,韓國三大電信業者編製IMSI的方式不同。SK電訊採用電話號碼中間4碼,再加上開通後隨機產生的5位數;KT使用USIM製造商編定的序號;LG U+則自2011年起,在業者代碼後納入用戶電話號碼資訊。
趙慶泰表示,這項設計已持續15年,若IMSI再與USIM認證金鑰、裝置識別碼等資料結合,可能衍生複製USIM卡或複製裝置等二次危害。他並指出,利用可蒐集周邊手機IMSI的「IMSI捕捉器」等類似假基地台設備,可能推算出LG U+用戶的電話號碼。
今年4月,一名白帽駭客曾公開影片,顯示其以自製IMSI捕捉器蒐集附近LG U+手機的IMSI,推算電話號碼後再撥打該門號。
USIM卡更換率僅三成
趙慶泰指出,LG U+已因IMSI問題啟動USIM卡更換,但更換率僅約30%。他也批評業者只向客戶表示,為提供更安全的通訊服務而免費更換USIM卡,卻未充分告知電話號碼可能遭未經授權蒐集的風險。
面對是否需要行政指導的質詢,裴慶勳表示,與IMSI相關的自動遠端更新措施,預定自12月22日起暫時實施。
裴慶勳今年3月曾在委員會全體會議表示,LG U+將電話號碼納入IMSI的作法並未違法,發生二次危害的可能性也明顯偏低。趙慶泰此次要求政府說明何時掌握相關設計、是否曾以IMSI捕捉器進行實際測試,並要求在國政監查結束前,向國會提交IMSI安全性實證檢查結果及LG U+用戶保護措施。
留言
張貼留言