Южная Корея сообщила об утечке данных, затронувшей дипломатов по всему миру

Изображение: Daniel Bernard (unsplash)
Южнокорейское Министерство иностранных дел признало факт длительного проникновения в онлайн-систему Национальной дипломатической академии, где готовили сотрудников ведомства. Атакующие сохраняли доступ около десяти месяцев и вынесли персональные сведения тысяч действующих и бывших работников МИД, среди которых оказались сотни дипломатов, работающих за рубежом. Инцидент вскрылся только в феврале 2026 года после сигнала со стороны Национального разведывательного управления страны.
Проникновение началось в апреле 2025 года через уязвимость на сервере образовательной платформы. Изначально сервис создавали как временное решение для дистанционного обучения в период пандемии COVID-19, но затем он превратился в постоянный рабочий инструмент с онлайн-занятиями и видеоконференциями. Чем шире становилась роль системы, тем интереснее она выглядела для атакующих. Такой сдвиг характерен и для российских ведомств, где учебные и корпоративные порталы после 2020 года разрослись до полноценных внутренних экосистем и хранят чувствительные сведения без должной защиты.
По оценке МИД, пострадали не менее 6 тысяч человек, из которых около 350 занимают действующие дипломатические позиции в других странах. Южнокорейские СМИ утверждают, что реальное число жертв может доходить до 10 тысяч человек, а в руки атакующих попали не только учетные записи, но и сведения о должностях и подразделениях.
В опубликованных данных перечислены следующие категории похищенной информации:
- идентификаторы учетных записей пользователей платформы;
- имена и фамилии слушателей курсов академии;
- адреса электронной почты сотрудников ведомства;
- зашифрованные пароли от учетных записей;
- по данным местных СМИ, информация о должностях и структурных подразделениях.
Интересно, что скомпрометированный сервер физически находился внутри штаб-квартиры МИД и, по данным местных источников, не проходил регулярные проверки безопасности с той же строгостью, что и внешние сервисы ведомства.
Министерство утверждает, что вне доступа атакующих остались номера национальных документов, телефоны, фотографии и домашние адреса пользователей, а также сведения, отнесенные к категории конфиденциальных. После обнаружения проблемы платформу отключили, усилили контроль над обучающими сервисами и запустили расследование при участии разведывательного управления. Представитель МИД Пак Иль пояснил, что публикацию сведений отложили из-за характера инцидента, связанного с дипломатической безопасностью, а также необходимости провести проверку.
Пострадавшим сотрудникам рекомендовали действовать по следующему набору правил при работе с почтой и мессенджерами:
- не открывать письма от неизвестных отправителей без предварительной проверки;
- не переходить по ссылкам из сообщений, где просят срочно подтвердить учетные данные;
- использовать двухфакторную аутентификацию везде, где это доступно;
- сменить пароли на всех связанных с рабочей почтой сервисах.
Стоит обратить внимание, что 10 месяцев незаметного присутствия внутри государственной системы говорят не о единичном промахе, а о системном разрыве между темпами роста цифровых сервисов и практикой их защиты.
Для российских пользователей эта ситуация выглядит вполне применимой к собственной реальности. Многие корпоративные и учебные платформы в России собирают тот же набор данных, что и южнокорейская академия, а часть из них построена на связке из внутренних серверов и стороннего программного обеспечения без регулярного аудита. Утечка учетных записей и адресов электронной почты сотрудников способна запустить волну целевого фишинга, где злоумышленники используют реальные фамилии, должности и внутренние обращения. Похожие схемы уже применялись против российских банков, промышленных предприятий и образовательных структур.
Инцидент показывает несколько закономерностей, которые характерны и для других стран:
- временные цифровые решения часто закрепляются как постоянные без пересмотра защиты;
- внутренние серверы ведомств проверяются менее строго, чем внешние сервисы;
- компрометация учетных данных сотрудников становится сырьем для новых атак;
- раскрытие фактов утечек нередко откладывается на месяцы после обнаружения.
Опасность для российских пользователей заключается в том, что подобные базы данных с рабочей почтой госслужащих, преподавателей и корпоративных сотрудников быстро перекочевывают на теневые площадки и продаются пакетами. На их основе атакующие строят убедительные фишинговые письма от имени коллег, отделов кадров или подрядчиков.
Ранее сообщалось, что аналитика инцидентов «Информзащиты» за 2025–2026 годы выявила рост числа утечек данных, связанных с несанкционированным использованием искусственного интеллекта. В июле 2026 года 20% организаций, столкнувшихся с утечками, связали произошедшее полностью или частично с применением ИИ-инструментов вне утверждённых процессов и контроля со стороны служб информационной безопасности. Годом ранее такие случаи составляли около 12%, что указывает на переход подобных сценариев из единичных в более распространённую практику. По данным специалистов, подобные инциденты обходятся компаниям дороже в среднем на 670 тыс. долларов, поскольку использование сторонних ИИ-сервисов часто происходит вне стандартных механизмов защиты и может оставаться незамеченным дольше.
Экспертная редакция CISOCLUB считает, что южнокорейский инцидент показателен как минимум по трем причинам:
- Первая — крайне поздняя реакция службы безопасности на длительное присутствие атакующих внутри инфраструктуры.
- Вторая — недооценка учебных платформ как объектов защиты.
- Третья — очевидный дефицит внутреннего аудита серверов, размещенных в самих ведомствах.
Для российских организаций такие ситуации должны становиться поводом для пересмотра модели угроз в отношении собственных обучающих порталов и HR-систем. Пока внутренний сервис остается вне регулярной проверки, он остается кандидатом на роль тихой точки входа.



