Corea del Sur ha revelado que hackers comprometieron una plataforma educativa en línea operada por la Academia Diplomática Nacional de Corea (KNDA), exponiendo información personal perteneciente a empleados actuales y antiguos del Ministerio de Asuntos Exteriores, incluidos diplomáticos destinados en el extranjero. Según el ministerio, los atacantes permanecieron dentro del sistema durante aproximadamente diez meses antes de que se detectara la intrusión y la plataforma afectada fuera desconectada.

 

 

El Ministerio de Asuntos Exteriores informó que los atacantes obtuvieron acceso no autorizado en algún momento entre abril y mayo de 2025 y mantuvieron el acceso hasta febrero de 2026. La brecha salió a la luz después de que otra agencia gubernamental detectara actividad sospechosa y alertara al ministerio, lo que llevó a los funcionarios a desconectar el sistema de formación en línea y a iniciar una investigación. La plataforma ha permanecido fuera de servicio mientras los expertos forenses examinan el incidente y determinan el alcance total del compromiso.

Según el ministerio, los atacantes explotaron una vulnerabilidad zero-day desconocida hasta ahora junto con debilidades en la configuración de seguridad que afectan al entorno de aprendizaje online de la academia. Los funcionarios dijeron que no había ninguna actualización de seguridad que abordara la vulnerabilidad cuando los atacantes inicialmente vulneraron el sistema, lo que dificultaba la prevención. Los investigadores siguen examinando exactamente cómo se desarrolló el compromiso y si se abusaron de vulnerabilidades adicionales durante el ataque.

El servidor comprometido almacenaba materiales de formación e información personal asociada con los usuarios de la plataforma de aprendizaje electrónico de la academia. Los datos potencialmente expuestos incluyen nombres, identificadores de usuario, puestos de trabajo, direcciones de correo electrónico y contraseñas cifradas pertenecientes a los alumnos y al personal del ministerio. Las autoridades dijeron que información altamente sensible, incluidos números de identificación nacional, direcciones domiciliarias, números de teléfono móvil y fotografías personales, no parece haberse visto afectada según la investigación hasta ahora.

El ministerio estima que la plataforma contenía aproximadamente 10.000 registros, lo que significa que casi todos los diplomáticos surcoreanos actuales y anteriores, así como algunos funcionarios de otras agencias gubernamentales que participaron en programas de formación diplomática, podrían haber sido afectados. Las autoridades subrayaron que esta cifra representa el número máximo de registros potencialmente afectados y que los investigadores aún no han confirmado cuánto de la información almacenada fue realmente accedida o exfiltrada.

Las autoridades surcoreanas no han atribuido el ataque a un actor amenazante específico. Durante una rueda de prensa, representantes del ministerio dijeron que actualmente no hay pruebas técnicas que identifiquen a los responsables, aunque los investigadores no han descartado la posibilidad de la implicación de un grupo de hackers patrocinado por un Estado extranjero. Reuters informó de que las autoridades están examinando todas las posibilidades, incluida una posible conexión norcoreana, pero enfatizó que no se ha hecho ninguna atribución en esta fase.

El Ministerio de Asuntos Exteriores informó que las personas afectadas están siendo notificadas mientras continúa la investigación. Los funcionarios también anunciaron planes para reforzar los controles internos de ciberseguridad y mejorar la seguridad del sistema en cooperación con las agencias gubernamentales pertinentes para reducir el riesgo de incidentes similares que afecten a la infraestructura diplomática en el futuro.

Deja un comentario