Corea del Sur investiga a LG Uplus por presunto encubrimiento de un ciberataque y fallos en la protección de sus abonados

Imagen para ayudar a comprender el artículo
El Gobierno contempla eximir a los clientes de penalizaciones
El presunto encubrimiento de un incidente de seguridad en LG Uplus, una de las principales operadoras móviles de Corea del Sur, llegó al centro de la auditoría parlamentaria al Ministerio de Ciencia y Tecnologías de la Información y la Comunicación. El viceprimer ministro y titular de esa cartera, Bae Kyung-hoon, afirmó que, si la investigación policial demuestra una destrucción deliberada de pruebas o maniobras para obstaculizar las pesquisas, el Gobierno deberá solicitar que los abonados puedan cancelar sus contratos sin pagar penalizaciones.
Bae respondió así a las preguntas del diputado Cho Kyung-tae, del gobernante Partido del Poder Popular. El ministro precisó que la investigación continúa y aseguró que el Ejecutivo intervendrá activamente cuando se produzca una interrupción grave del servicio o un incumplimiento de obligaciones contractuales esenciales.
Las condiciones de servicio de LG Uplus ya establecen que un cliente puede rescindir el contrato sin penalización cuando la causa sea atribuible a la empresa. La Oficina de Investigación Legislativa de la Asamblea Nacional considera que la eliminación maliciosa de pruebas o la obstrucción de una investigación podrían encajar en ese supuesto, pues impedirían a los usuarios saber si su información fue filtrada y debilitarían la confianza contractual en la seguridad del servicio.
Un servidor desechado y otro sistema reinstalado
Según la cronología presentada por Cho, LG Uplus recibió el 19 de julio del año pasado un aviso de la Agencia de Internet y Seguridad de Corea, conocida como KISA, sobre un posible ataque informático. El 31 de julio, la operadora desechó uno de los servidores afectados. Después de que el ministerio solicitara una revisión interna el 11 de agosto, la compañía reinstaló al día siguiente el sistema operativo de otro servidor comprometido y comunicó el 13 de agosto que no había rastros del incidente.
El servidor vulnerado administraba de forma centralizada las contraseñas de cuentas utilizadas en sistemas internos. Una investigación conjunta de autoridades y especialistas privados confirmó que los datos extraídos eran válidos, pero la eliminación del servidor y la reinstalación del sistema operativo impidieron determinar la ruta del ataque y el alcance total de la filtración.
El ministerio pidió en diciembre una investigación policial por una posible obstrucción fraudulenta de funciones públicas. La Comisión de Protección de Información Personal decidió en julio presentar una solicitud similar.
El identificador de la tarjeta SIM, bajo escrutinio
La auditoría también examinó la forma en que LG Uplus genera el IMSI, el identificador único de 15 dígitos almacenado en la tarjeta SIM y utilizado por las operadoras para reconocer a cada abonado. Mientras SK Telecom combina cuatro cifras del número telefónico con cinco dígitos aleatorios y KT emplea un número de serie asignado por el fabricante de la SIM, LG Uplus incorpora desde 2011 información del teléfono del cliente después de su código de operador.
Cho advirtió que esa práctica lleva 15 años exponiendo el IMSI y que, combinado con claves de autenticación de la SIM u otros identificadores del dispositivo, podría facilitar daños secundarios graves, como la clonación de tarjetas o terminales. También señaló que un dispositivo conocido como IMSI catcher, capaz de recopilar identificadores de teléfonos cercanos simulando ser una estación base, puede permitir deducir el número telefónico de clientes de LG Uplus.
En abril, un hacker ético difundió un video en el que utilizaba un IMSI catcher de fabricación propia para recopilar el identificador de un teléfono conectado a LG Uplus, averiguar su número y efectuar una llamada. Cho sostuvo además que solo el 30% de las tarjetas SIM incluidas en el programa de sustitución habían sido cambiadas y criticó que la empresa presentara la medida como una mejora gratuita de seguridad sin explicar el riesgo de recolección no autorizada de números.
Bae anunció que, a partir del 22 de diciembre, se aplicará provisionalmente una actualización remota automática relacionada con el IMSI. Cho reclamó que el Gobierno informe antes de concluir la auditoría parlamentaria sobre las pruebas prácticas de seguridad realizadas y las medidas previstas para proteger a los usuarios de LG Uplus.
Comentarios
Publicar un comentario