O Ministerio das Relacoes Exteriores da Coreia do Sul (MoFA) confirmou que atacantes nao identificados permaneceram nove meses dentro do sistema de e-learning da Academia Nacional Diplomatica, entre abril de 2025 e fevereiro de 2026, exfiltrando ID, nome, e-mail e senhas criptografadas de diplomatas em treinamento. Segundo o JoongAng Daily, os invasores exploraram uma vulnerabilidade zero-day no software do servidor, agravada por configuracoes de seguranca mal ajustadas, sem patch disponivel na epoca. O sistema foi desligado e nao foi restaurado.
A Korea National Diplomatic Academy (KNDA) treina candidatos ao servico diplomatico, diplomatas em atividade que se preparam para postos no exterior e altos funcionarios de governos central e locais. Nao e uma plataforma de treinamento generalista: e o funil por onde passa a maior parte dos profissionais que representam a Coreia do Sul no exterior. A base de usuarios comprometida da ao ataque um valor de inteligencia raro, mesmo que os dados exfiltrados oficialmente listados sejam “apenas” credenciais de acesso.
O ministerio soube do incidente somente em fevereiro de 2026, quando uma autoridade correlata avisou sobre “acessos anomalos” ao sistema. A janela de comprometimento entre abril de 2025 e fevereiro de 2026 significa que os atacantes tiveram nove meses para operar sem serem detectados – tempo mais que suficiente para mapear a base de treinandos, correlacionar identidades e potencialmente montar campanhas de spear-phishing altamente direcionadas usando os proprios dados capturados.
O MoFA classifica os dados afetados como “ID, nome, e-mail e senha criptografada do treinando” e afirma que informacoes sensiveis – como contatos e fotos pessoais – nao foram atingidas. O ministerio, contudo, admite que nao pode determinar com precisao o que foi acessado ou exfiltrado durante o periodo. Em outras palavras: a lista publica de dados afetados e o piso, nao o teto.
De acordo com o JoongAng Daily, o atacante usou uma vulnerabilidade previamente desconhecida no software do servidor da plataforma – um zero-day – combinada com configuracoes de seguranca desalinhadas. O ministerio foi direto sobre o obstaculo tecnico: “Nenhuma atualizacao de seguranca estava disponivel na epoca, o que limitou nossa capacidade de resposta.” Ou seja, o time de defesa nao tinha para onde correr enquanto a persistencia estava ativa.
Encaramos a crescente sofisticacao e o escopo em expansao dos ciberataques como motivo de seria preocupacao.
Ministerio das Relacoes Exteriores da Coreia do Sul
Zero-day em plataforma de EAD corporativa e um vetor que ganha peso porque combina duas condicoes: software comumente terceirizado (baixa visibilidade do time de seguranca do cliente) e base de usuarios com valor intrinseco (funcionarios com acessos privilegiados). Um LMS de treinamento diplomatico agrega esses dois fatores em grau alto. O comportamento observado – permanencia longa, coleta silenciosa, ausencia de destruicao de dados – e classico de operacoes de espionagem estatal, e nao de crime financeiro.
O ministerio nao atribuiu o ataque a nenhum ator especifico, mas o contexto e dificil de ignorar: o Servico Nacional de Inteligencia (NIS) da Coreia do Sul ja declarou publicamente que operacoes norte-coreanas respondem por cerca de 80% dos ciberataques ao setor governamental sul-coreano. Grupos como Kimsuky, Lazarus e APT37 tem historico documentado de campanhas contra ministerios das relacoes exteriores, think tanks de politica externa e diplomatas em treinamento – exatamente o perfil de usuario da KNDA. Se a autoria for confirmada como norte-coreana, este sera mais um capitulo de uma campanha continua de inteligencia contra Seul, e nao um evento isolado.
O incidente tambem chega em um momento politico ruim para a postura ciber sul-coreana. Em junho, o regulador de protecao de dados aplicou uma multa recorde de US$ 409 milhoes na Coupang por um vazamento de 2025 que expos cerca de 33,7 milhoes de contas – o equivalente a 65% da populacao do pais. E em setembro entra em vigor a versao reformada da Lei de Protecao de Informacoes Pessoais, que permite multar empresas em ate 10% do faturamento por incidentes e coloca explicitamente o CEO como responsavel final pela conformidade. O ambiente regulatorio esta virando, e o setor publico e o proximo teste do regime.
Do ponto de vista tecnico, ha um recado forte para times de seguranca: sistemas de e-learning corporativo raramente entram no top da lista de “crown jewels” no inventario de risco, mas concentram credenciais, dados pessoais e – o que e mais delicado – a relacao de quem esta sendo treinado para o que. Um LMS mal segmentado da a um atacante paciente um mapa organizacional atualizado. A KNDA nao esta sozinha nesse angulo cego; ela apenas foi a mais recente a pagar o preco.
Duas campanhas pré-registradas de pesquisadores britânicos pararam antes da pergunta central: o instrumento de medição…
O primeiro modelo multimodal da família V4 saiu do Hugging Face com 304,6 bilhões de…
Caracteres Unicode invisíveis que ficaram famosos por esconder instruções de assistentes de IA passaram a…
Um SSRF sem autenticação com nota 10.0 no CVSS pode ser encadeado a uma injeção…
Pesquisadores do Google Research e da Virginia Tech separam trajetórias brutas, conhecimento consolidado e instruções…
Modelo multimodal com 125 bilhões de parâmetros e apenas 6 bilhões ativados por token traz…