Дипломатическата общност на Южна Корея е изправена пред сериозен инцидент със сигурността, след като хакери пробиха системата за онлайн обучение на Корейската национална дипломатическа академия и получиха достъп до данни на служители на Министерството на външните работи и на персонал зад граница.
Атаката се е развивала скрито в продължение на много месеци, което е дало време на нападателите да съберат лична информация за хиляди настоящи и бивши дипломати по целия свят.
Мащабът на разкриването на данни породи опасения за това как тази информация може да бъде използвана за насочване към конкретни лица, стартиране на последващи атаки или подпомагане на шпионски операции.
Пробивът е започнал с неустановен атакуващ, който е експлоатирал уязвимост в сигурността на платформата за онлайн обучение на Академията, управлявана от Министерството на външните работи на Южна Корея.
Според официални съобщения и местни медии се смята, че атакуващите са имали достъп между април 2025 г. и февруари 2026 г. – прозорец от около десет месеца, преди компрометирането да бъде разкрито.
През това време системата е съхранявала около десет хиляди записа, включително информация за пенсионирани служители на външното министерство и служители, изпратени в задгранични мисии.
Анализатори от Службата за дипломатическа информационна сигурност отбелязаха, че пробивът е засегнал системата за онлайн обучение, използвана за обучение на дипломатически персонал, което я прави особено чувствителна мишена.
Въпреки че техниката на атака все още не е напълно разкрита, служители потвърдиха, че е използвана уязвимост от страна на сървъра (server-side), за да се получи постоянен достъп до платформата и да се извлече съхраняваната потребителска информация.
От Службата за дипломатическа информационна сигурност заявиха в доклад, споделен с „Cyber Security News“ (CSN), че инцидентът подчертава как системите за обучение и административните системи могат да се превърнат във високостойностни входни точки за напреднали атакуващи, когато се пренебрегват основни контроли за сигурност.
До момента потвърдените като компрометирани данни включват потребителски идентификатори, имена, имейл адреси, криптирани пароли и подробности като длъжности и свързани отдели за лица, регистрирани в програмата за онлайн обучение на Академията.
Властите подчертаха, че уникални национални идентификационни номера, номера на мобилни телефони, домашни адреси, снимки и друга силно чувствителна лична информация не са част от изтичането, което леко намалява риска от директна кражба на самоличност.
Въпреки това, тази комбинация от информация за контакт и роля може да бъде достатъчна за провеждането на достоверни кампании за насочен фишинг (spear phishing), атаки срещу пароли и насочено социално инженерство срещу дипломати и техния помощен персонал.
Разкриването на данни на служители на Министерството на външните работи има значителни последици за дипломатическите операции на Южна Корея и нейните партньори.
Имената, принадлежността и имейлите на хиляди дипломати и служители предоставят на атакуващите готов указател за бъдещи кампании – от кражба на идентификационни данни до опити за проникване в дискусии по политики.
Подобна активност е наблюдавана и в други кампании срещу дипломатически субекти, като например руски киберпрестъпници, атакуващи дипломатически организации в Европа, Америка и Азия, което показва как тези набори от данни могат да захранват по-широки разузнавателни операции.
Въпреки че южнокорейските власти все още не са приписали официално атаката, те заявиха, че всички възможности остават на масата, включително спонсорирани от държавата групи и потенциално участие на Северна Корея.
Предишни доклади за севернокорейски киберпрестъпници, злоупотребяващи с облачни услуги за разгръщане на зловреден код, сочат, че добре финансирани злонамерени субекти в региона активно проучват правителствени и дипломатически мрежи за слаби места.
В този случай фокусът върху платформа за обучение съвпада с модел, наблюдаван при други операции, като например атаката на APT групата „Turla“ срещу европейско Министерство на външните работи, където първо се атакуват периферни системи с цел осигуряване на първоначален достъп.
В отговор Министерството на външните работи спря напълно засегнатата система за онлайн обучение и въведе допълнителни мерки за засилване на контрола на сигурността около платформата.
Служители заявяват, че работят със съответните органи за разследване на инцидента, оценка на това дали е разкрита информация за националната сигурност и определяне дали и кога системата може безопасно да бъде възстановена.
Министерството също така е започнало да уведомява засегнатите лица – важна стъпка за подпомагане на персонала да разпознава потенциални заплахи, като подозрителни имейли или предупреждения, свързани с пароли.
Службата за дипломатическа информационна сигурност призова настоящите и бившите служители да бъдат особено внимателни при получаване на имейли от неизвестни податели и да докладват за всякакви подозрителни съобщения, свързани с инцидента.
Като част от мерките за отговор, съобщението съветва служителите, че могат да потърсят помощ от Комитета за медиация при спорове за лични данни чрез kopico.go.kr, ако смятат, че с данните им е злоупотребено.
За читателите, които се интересуват от по-широките тенденции при държавно спонсорираните атаки срещу дипломатически ведомства, скорошното отразяване на пробива на данни от страна на севернокорейската група „Kimsuky“ и атаките на руски киберпрестъпници срещу дипломатически организации помага да се придобие контекст.