Зловреден код, внедрен през 2022 г., остава незабелязан почти три години, излагайки критична потребителска информация
Южнокорейският телекомуникационен гигант SK Telecom, който държи около 50% от мобилния пазар на страната, обяви, че киберинцидент, засечен през април 2025 г., всъщност е започнал още през юни 2022 г. и е довел до компрометиране на чувствителни данни на 26,95 милиона потребители.
Пробив, разкрит едва през 2025 г.
На 19 април 2025 г. компанията е открила зловреден софтуер в своята мрежа, след което е предприела изолация на компрометираното оборудване. По-късно стана ясно, че атаката е започнала още на 15 юни 2022 г. с уеб шел инфекция, и в последствие са били внедрени няколко зловредни компонента в 23 сървъра.
Какво беше компрометирано?
Засегнатите данни включват:
-
IMSI (идентификатор на мобилния абонат),
-
USIM ключове за автентикация,
-
Данни за използване на мрежата,
-
SMS и контакти, съхранени на SIM картата.
Според разследващия екип, 15 от компрометираните 23 сървъра са съдържали лични потребителски данни, включително над 291 000 IMEI номера, въпреки че SK Telecom отрича тази конкретна информация.
Разследването и мащабът на заразата
Национален правителствен комитет, провеждащ разследване заедно с частни експерти, установи, че:
-
Зловредният софтуер е останaл незабелязан почти 3 години;
-
25 различни типа зловреден код са идентифицирани;
-
Засегнати са 23 сървъра от общо 30 000 Linux сървъра на компанията;
-
Дейността на сървърите е започнала да се логва едва от 3 декември 2024 г., което оставя 18 месеца „сляпа зона“, в която евентуалната кражба на данни не може да бъде потвърдена.
Мерки за защита и отговорност
Заради повишения риск от SIM-суап атаки (измами чрез прехвърляне на телефонен номер към фалшива SIM карта), SK Telecom започна автоматична подмяна на SIM картите на всички засегнати абонати и активира усъвършенствани защити срещу неоторизирани промени в устройството и номера.
„Технически сме блокирали възможността за нелегални промени на USIM или устройство. Ако обаче въпреки това се стигне до щета, ние ще поемем 100% отговорност,“ заяви SK Telecom в официално изявление.
Временно спиране на нови регистрации
В опит да се справи с последствията, компанията спря временно приема на нови абонати, за да се съсредоточи върху вътрешните проверки, сигурността и обслужването на засегнатите клиенти.
Изводи
Случаят със SK Telecom е сред най-сериозните инциденти с киберсигурността в телекомуникационния сектор на Азия. Той подчертава нуждата от:
-
постоянен мониторинг на системите,
-
навременни логове на дейността,
-
ефективна координация с държавните органи,
-
и ясна комуникация с потребителите при подобни кризи.
Телекомуникационните оператори са критичен елемент от националната сигурност и доверието в тях трябва да се поддържа не с обещания, а със своевременни действия и прозрачност.









