과학기술정보통신부는 2025년 12월 29일 브리핑을 통해 KT와 LGU+의 침해사고 관련 최종 조사 결과를 공개했다.

이에 따르면 KT는 9월 8일 등록되지 않은 불법기기가 내부망에 접속한 사실을 확인하고 한국인터넷진흥원에 신고했으며, 과기정통부는 9월 9일부터 민관합동조사단을 꾸려 피해 현황과 원인 조사를 진행했다.
조사 결과 불법 펨토셀에 접속한 KT 이용자 2만 2,227명의 가입자 식별번호와 단말기 식별번호, 전화번호가 유출됐고, 368명은 무단 소액결제로 약 2억 4,300만 원의 피해가 발생한 것으로 확인됐다.
내부 시스템 점검 결과 94대 서버에서 BPFDoor와 루트킷 등 악성코드 103종 감염을 확인하였으며, 과기정통부는 KT가 펨토셀 생산·납품·내부망 접속 인증 전반의 보안 관리가 부실해 불법 펨토셀 접속을 허용했고, 불법 펨토셀로 인해 통신 암호화가 해제되면서 평문 인증정보가 노출될 수 있는 문제가 있었다고 설명했다.
이번 조사 결과 과기정통부는 다수 법률 자문 의견을 근거로 이번 사고를 KT 과실로 보고, 안전한 통신서비스 제공이라는 계약상 주요 의무 위반에 해당해 전체 이용자 대상으로 위약금 면제 규정 적용이 가능하다고 밝혔다.
한편 조사 과정에서 KT가 서버 폐기 시점 관련 답변이 사실과 달랐고, 폐기 서버 백업 로그를 뒤늦게 보고한 점 등을 이유로 과기정통부는 위계에 의한 공무집행방해 혐의로 수사를 의뢰했다고 덧붙였다.

LG유플러스(LGU+) 침해사고 조사 결과에 따르면, 과기정통부는 익명 제보자로 부터 자료 유출 정보를 입수하고 LGU+에 관련 사항을 공유하고 침해 사고 신고를 안내, 이후 10월 23일 LGU+의 공식 신고를 접수한 뒤 10월 24일부터 민관합동조사단을 구성해 조사에 착수했다.
조사단은 제보자가 유출됐다고 주장한 통합서버 접근제어 솔루션과 연결된 서버 목록, 서버 계정 정보, 임직원 서명 및 성명 등의 정보가 실제 LGU+에서 유출된 것으로 확인됐다고 밝혔다.
다만 침해 경로와 추가 피해 범위 확인에는 한계가 있었다. 조사단은 포렌식 등 정밀분석을 시도했지만 OS 재설치 또는 서버 폐기 등으로 원활한 조사가 어려웠고, 유출이 추정되는 또 다른 APPM 서버 역시 운영체제 업그레이드 등의 작업으로 침해 흔적을 확인할 수 없었다고 설명했다.
또한 제보자가 주장한 협력사 해킹을 통한 침투 여부도 확인이 어려웠다. 해킹 경로의 주요 서버들이 8월 12일부터 9월 15일 사이 OS 재설치 또는 폐기된 상태여서 조사가 불가능했다고 했다.
과기정통부는 한국인터넷진흥원이 7월 19일 침해사고 정황을 안내한 이후 서버 OS 재설치·폐기가 이뤄진 점을 부적절한 조치로 보고, 위계에 의한 공무집행방해 혐의로 12월 9일 경찰청에 수사를 의뢰했다고 밝혔다.