韓国外交部は、国立外交院のオンライン教育システムに影響を及ぼす大規模なサイバー攻撃を明らかにしました。
身元不明の攻撃者がセキュリティ上の脆弱性を悪用し、現職・元職の外交官、在外公館職員をはじめとする政府関係者の個人情報にアクセスした可能性があります。
外交部によると、侵入は2025年4月から2026年2月にかけて発生しており、攻撃者は対象環境に長期間アクセスできる状況にありました。
調査当局は現在も被害の全容把握と攻撃者の特定を進めています。侵害を受けたプラットフォームは、外交官や公務員向けのオンライン研修に使用されていたものです。
報道によれば、攻撃者は侵害当時パッチが存在しなかった未知のソフトウェア欠陥であるゼロデイ脆弱性と、セキュリティ設定の不備を組み合わせて悪用したとみられています。
危険にさらされているデータには、研修システムに登録した利用者のユーザーID、氏名、メールアドレス、暗号化されたパスワードが含まれます。
暗号化されたパスワードは直ちに読み取れるものではありませんが、暗号化やパスワードハッシュ化の実装が脆弱であったり、対象ユーザーが他サービスでパスワードを使い回していたりする場合には、依然としてリスクとなり得ます。
韓国当局によると、住民登録番号、機微な個人情報、携帯電話番号、写真、自宅住所は、確認されている流出データには含まれていないとのことです。
とはいえ、氏名、公式メールアカウント、役職、所属組織といった情報は、外交関係者を標的とする脅威アクターにとって非常に価値の高いものとなり得ます。
この攻撃はおよそ10か月間にわたって続いていたとされ、2026年2月になって初めて不審な活動が外交部に報告されました。
この長期間にわたる潜伏は、攻撃者が内部の人間関係を把握したり、段階的にデータを収集したり、あるいはアカウント情報を後続のフィッシング攻撃の準備に利用したりしていた可能性を懸念させるものです。
外交官や在外公館職員は、スパイ活動を目的とする脅威アクターにとって魅力的な標的です。
限定的な個人識別情報であっても、攻撃者が説得力のあるスピアフィッシングの誘い文句を作成したり、同僚になりすましたり、機微な部署や在外公館で働く人物を特定したりする助けとなり得ます。
例えば、外交官の氏名、所属機関、研修プラットフォームに関する文脈を盛り込んだ標的型メールは、正規のものであるかのように見えてしまう可能性があります。
攻撃者はこれを悪用して、認証情報を窃取するページやマルウェア、悪意のある添付文書を送りつけることができます。したがって組織は、今回の侵害を単発のデータ流出事案としてではなく、継続的なID関連のセキュリティリスクとして扱うべきです。
影響を受けた個人の数は依然として明らかになっていません。政府および報道機関の情報では約6,000件から10,000件のレコードとされていますが、重複アカウントや退職者の記録、他機関からの出向職員の記録などが原因でばらつきが生じているとみられると、外交部は述べています。
不審なアクセスの報告を受け、外交部はオンライン教育システムを遮断し、追加のセキュリティ対策を導入しました。
外交部はまた、関係当局とともに今回の侵害について調査を進めており、職員に対しては不審な、あるいは送信元が確認できないメールに注意するよう呼びかけています。
SOC調査の死角をなくし、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと業務への支障を軽減できます。
翻訳元: https://cyberpress.org/south-korean-diplomats-data-compromised/