Güney Kore, korsanların Kore Ulusal Diplomatik Akademisi (KNDA) tarafından işletilen bir çevrimiçi eğitim platformunu ele geçirdiğini, bu platformda Dışişleri Bakanlığı’nın mevcut ve eski çalışanların, yurtdışında görevli diplomatların da dahil olduğu kişisel bilgilerin ortaya çıkarıldığını açıkladı. Bakanlığa göre, saldırganlar yaklaşık on ay boyunca sistemde kaldılar, ardından müdahale tespit edildi ve etkilenen platform devre dışı bırakıldı.
Dışişleri Bakanlığı, saldırganların Nisan ile Mayıs 2025 arasında yetkisiz erişim sağladığını ve Şubat 2026’ya kadar erişimi sürdürdüğünü belirtti. İhlal, başka bir devlet kurumunun şüpheli faaliyet tespit edip bakanlığı uyarmasının ardından ortaya çıktı; bu nedenle yetkililer çevrimiçi eğitim sistemini kapatıp soruşturma başlattı. Platform olayı inceleyip tehlikenin tam kapsamını belirlediği adli uzmanlar sırasında çevrimdışı kaldı.
Bakanlığa göre, saldırganlar daha önce bilinmeyen bir sıfır gün açığını ve akademinin çevrimiçi öğrenme ortamını etkileyen güvenlik yapılandırma zayıflıklarını kullandılar. Yetkililer, saldırganların sistemi ilk kez ihlal ettiğinde bu güvenlik açığını ele alan herhangi bir güvenlik güncellemesi bulunmadığını ve bunun da engellenmesini zor hale getirdiğini söyledi. Araştırmacılar, tehlikenin nasıl gerçekleştiğini ve saldırı sırasında ek güvenlik açıklarının kötüye kullanılıp kullanılmadığını hâlâ inceliyor.
Tehlikeye giren sunucu, akademinin e-öğrenme platformunun kullanıcılarıyla ilgili eğitim materyallerini ve kişisel bilgileri depoladı. Potansiyel olarak açığa çıkan veriler arasında isimler, kullanıcı kimlikleri, iş pozisyonları, e-posta adresleri ve stajyerler ile bakanlık personeline ait şifreli şifreler bulunur. Yetkililer, ulusal kimlik numaraları, ev adresleri, cep telefonu numaraları ve kişisel fotoğraflar dahil olmak üzere son derece hassas bilgilerin şu ana kadar soruşturmaya dayanarak etkilenmediğini belirtti.
Bakanlık, platformun yaklaşık 10.000 kayıt içerdiğini tahmin ediyor; bu da neredeyse tüm mevcut ve eski Güney Koreli diplomatların yanı sıra diplomatik eğitim programlarına katılan diğer devlet kurumlarından bazı yetkililerin etkilenmiş olabileceği anlamına geliyor. Yetkililer, bu rakamın potansiyel olarak etkilenen kayıtların en fazla sayısını temsil ettiğini ve soruşturmacıların henüz ne kadar saklanan bilgilere gerçekten erişildiğini veya sızdırıldığını doğrulamadığını vurguladı.
Güney Koreli yetkililer, saldırıyı belirli bir tehdit aktörüne atfetmedi. Basın toplantısında, bakanlık temsilcileri şu anda sorumluları belirleyen teknik bir kanıt olmadığını söyledi, ancak soruşturmacılar yabancı devlet destekli bir hack grubunun müdahale olasılığını da göz ardı etmedi. Reuters, yetkililerin Kuzey Kore bağlantısı da dahil olmak üzere tüm olasılıkları incelediğini bildirdi, ancak şu aşamada herhangi bir atıf yapılmadığını vurguladı.
Dışişleri Bakanlığı, soruşturma devam ederken etkilenen kişilerin bilgilendirildiğini söyledi. Yetkililer ayrıca, ilgili devlet kurumlarıyla iş birliği içinde iç siber güvenlik kontrollerini güçlendirme ve sistem güvenliğini iyileştirme planlarını açıkladı; böylece gelecekte diplomatik altyapıyı etkileyen benzer olayların riskini azaltacak.