Zuid-Korea heeft bekendgemaakt dat hackers een online onderwijsplatform van de Koreaanse Nationale Diplomatieke Academie (KNDA) hebben gecompromitteerd, waarbij persoonlijke informatie van huidige en voormalige medewerkers van het Ministerie van Buitenlandse Zaken, waaronder diplomaten die in het buitenland gestationeerd zijn, zijn blootgelegd. Volgens het ministerie bleven de aanvallers ongeveer tien maanden in het systeem voordat de inbraak werd ontdekt en het getroffen platform offline werd gehaald.

 

 

Het Ministerie van Buitenlandse Zaken zei dat de aanvallers ergens tussen april en mei 2025 ongeautoriseerde toegang kregen en de toegang behielden tot februari 2026. Het lek kwam aan het licht nadat een andere overheidsinstantie verdachte activiteiten ontdekte en het ministerie waarschuwde, waarna functionarissen het online trainingssysteem loskoppelden en een onderzoek startten. Het platform is offline gebleven terwijl forensische experts het incident onderzoeken en de volledige omvang van het compromis vaststellen.

Volgens het ministerie maakten de aanvallers gebruik van een voorheen onbekende zero-day-kwetsbaarheid, samen met beveiligingsconfiguratiezwaktes die de online leeromgeving van de academie beïnvloedden. Functionarissen zeiden dat er geen beveiligingsupdate beschikbaar was die de kwetsbaarheid aanpakt toen de aanvallers het systeem aanvankelijk binnendrongen, waardoor de inbraak moeilijk te voorkomen was. Onderzoekers onderzoeken nog steeds precies hoe de compromis zich heeft voltrokken en of er tijdens de aanval extra kwetsbaarheden zijn misbruikt.

De gecompromitteerde server sloeg trainingsmateriaal en persoonlijke informatie op die verbonden was aan gebruikers van het e-learningplatform van de academie. Potentieel blootgestelde gegevens omvatten namen, gebruikers-ID’s, functies, e-mailadressen en versleutelde wachtwoorden van stagiairs en personeel van het ministerie. Functionarissen zeiden dat zeer gevoelige informatie, waaronder nationale identificatienummers, thuisadressen, mobiele telefoonnummers en persoonlijke foto’s, op basis van het onderzoek tot nu toe niet lijkt te zijn aangetast.

Het ministerie schat dat het platform ongeveer 10.000 dossiers bevatte, wat betekent dat bijna alle huidige en voormalige Zuid-Koreaanse diplomaten, evenals enkele functionarissen van andere overheidsinstanties die deelnamen aan diplomatieke trainingsprogramma’s, mogelijk getroffen zijn. De autoriteiten benadrukten dat dit cijfer het maximale aantal mogelijk getroffen dossiers vertegenwoordigt en dat onderzoekers nog niet hebben bevestigd hoeveel van de opgeslagen informatie daadwerkelijk is benaderd of geëxfiltreerd.

Zuid-Koreaanse functionarissen hebben de aanval niet toegeschreven aan een specifieke dreigingsactor. Tijdens een persbriefing zeiden vertegenwoordigers van het ministerie dat er momenteel geen technisch bewijs is dat de verantwoordelijken identificeert, hoewel onderzoekers de mogelijkheid van betrokkenheid van een door de buitenlandse staat gesponsorde hackergroep niet hebben uitgesloten. Reuters meldde dat de autoriteiten alle mogelijkheden onderzoeken, inclusief een mogelijke Noord-Koreaanse connectie, maar benadrukten dat er op dit moment nog geen toeschrijving is gemaakt.

Het Ministerie van Buitenlandse Zaken zei dat de getroffenen worden geïnformeerd terwijl het onderzoek nog loopt. Functionarissen kondigden ook plannen aan om interne cyberbeveiligingscontroles te versterken en de systeembeveiliging te verbeteren in samenwerking met relevante overheidsinstanties om het risico op soortgelijke incidenten die de diplomatieke infrastructuur in de toekomst raken te verminderen.

Geef een reactie