LGユープラスのサイバー攻撃「隠蔽」疑惑、韓国国会で違約金免除と加入者番号の安全性を追及

LGユープラスのサイバー攻撃「隠蔽」疑惑、韓国国会で違約金免除と加入者番号の安全性を追及

記事の理解を助けるための画像

故意の証拠隠滅なら違約金免除を要請

韓国の通信大手LGユープラスを巡るサイバー攻撃への対応と加入者識別番号の安全性が、6日に開かれた国会科学技術情報放送通信委員会の国政監査で焦点となった。

裵慶勲(ペ・ギョンフン)副首相兼科学技術情報通信相は、警察の捜査によって故意の証拠隠滅や調査妨害が確認された場合、利用者の解約違約金を免除するよう同社に求める考えを示した。与党「国民の力」の趙慶泰(チョ・ギョンテ)議員への答弁で述べた。

裵氏は、捜査は現在も進行中だと説明。そのうえで、重大な通信障害や契約上の重要な義務違反が起きた場合に違約金免除が実施されるよう、政府が積極的に対応するとした。LGユープラスの利用規約では、会社側に責任がある事情で解約した場合、利用者は違約金を支払わなくてよいと定めている。

韓国国会の立法調査機関も、サイバー攻撃の痕跡を消した行為が悪意ある証拠隠滅や調査妨害と認定されれば、会社側の責任として違約金免除の対象になり得るとの見方を示している。利用者が自身の情報流出を確認して対応する機会を失い、安全な通信サービスへの契約上の信頼も損なわれる可能性があるためだ。

侵害サーバーを廃棄、別の端末はOSを再導入

趙議員によると、LGユープラスは昨年7月19日、韓国インターネット振興院(KISA)からハッキングに関する情報提供を受けた。同月31日に侵害を受けたサーバー1台を廃棄し、科学技術情報通信省から自主点検を求められた翌日の8月12日には、別の侵害サーバーの基本ソフト(OS)を再インストールした。翌13日には同省へ「侵害の痕跡はない」と報告したという。

被害を受けたのは、社内サーバーのアカウント用パスワードを一括管理するシステムだった。官民合同調査では、外部に持ち出されたデータが実際に使用可能なものだったことまで確認された。しかし、サーバーの廃棄とOSの再インストールにより、侵入経路や流出範囲は特定できなかった。

科学技術情報通信省は昨年12月、偽計による公務執行妨害の疑いで警察に捜査を依頼した。個人情報保護委員会も今年7月、同じ容疑で捜査を依頼する方針を決めた。

電話番号を反映したIMSIにも懸念

国政監査では、携帯電話のSIMカードに記録される15桁の加入者識別番号「IMSI」の設計も問題視された。議員室の説明では、SKテレコムは電話番号の一部と開通後に無作為で作る数字を組み合わせ、KTはSIMメーカーが付けた通し番号を利用している。一方、LGユープラスは2011年以降、通信事業者コードに続く部分へ加入者の電話番号を反映してきた。

趙議員は、周辺の携帯電話からIMSIを収集する偽基地局型の装置「IMSIキャッチャー」を使えば、LGユープラス利用者の電話番号が判明する可能性があると指摘した。今年4月には、ホワイトハッカーが自作した装置で周辺のLGユープラス端末からIMSIを集め、割り出した電話番号へ実際に発信する映像が公開されている。

趙議員は、IMSIとSIMの認証鍵、端末識別番号などが組み合わされれば、SIMや端末の複製といった二次被害につながる恐れがあると主張した。LGユープラスはSIMの無料交換を進めているが、交換率は30%にとどまるという。同社が電話番号を無断で収集される危険性を明示せず、「より安全な通信サービス」のためと案内している点も批判した。

裵氏は、IMSIについて12月22日から暫定的に自動の遠隔更新を始めると答弁した。趙議員は、政府がLGユープラスの方式をいつ把握したのか、IMSIキャッチャーを使った検証を行ったのかをただし、安全性の実証点検結果と利用者保護策を国政監査終了前に国会へ報告するよう求めた。

Source: Original Korean article - Trendy News Korea

コメント