O Ministerio das Relacoes Exteriores da Coreia do Sul (MoFA) confirmou que atacantes nao identificados permaneceram nove meses dentro do sistema de e-learning da Academia Nacional Diplomatica, entre abril de 2025 e fevereiro de 2026, exfiltrando ID, nome, e-mail e senhas criptografadas de diplomatas em treinamento. Segundo o JoongAng Daily, os invasores exploraram uma vulnerabilidade zero-day no software do servidor, agravada por configuracoes de seguranca mal ajustadas, sem patch disponivel na epoca. O sistema foi desligado e nao foi restaurado.
A Korea National Diplomatic Academy (KNDA) treina candidatos ao servico diplomatico, diplomatas em atividade que se preparam para postos no exterior e altos funcionarios de governos central e locais. Nao e uma plataforma de treinamento generalista: e o funil por onde passa a maior parte dos profissionais que representam a Coreia do Sul no exterior. A base de usuarios comprometida da ao ataque um valor de inteligencia raro, mesmo que os dados exfiltrados oficialmente listados sejam “apenas” credenciais de acesso.
O ministerio soube do incidente somente em fevereiro de 2026, quando uma autoridade correlata avisou sobre “acessos anomalos” ao sistema. A janela de comprometimento entre abril de 2025 e fevereiro de 2026 significa que os atacantes tiveram nove meses para operar sem serem detectados – tempo mais que suficiente para mapear a base de treinandos, correlacionar identidades e potencialmente montar campanhas de spear-phishing altamente direcionadas usando os proprios dados capturados.
O MoFA classifica os dados afetados como “ID, nome, e-mail e senha criptografada do treinando” e afirma que informacoes sensiveis – como contatos e fotos pessoais – nao foram atingidas. O ministerio, contudo, admite que nao pode determinar com precisao o que foi acessado ou exfiltrado durante o periodo. Em outras palavras: a lista publica de dados afetados e o piso, nao o teto.
De acordo com o JoongAng Daily, o atacante usou uma vulnerabilidade previamente desconhecida no software do servidor da plataforma – um zero-day – combinada com configuracoes de seguranca desalinhadas. O ministerio foi direto sobre o obstaculo tecnico: “Nenhuma atualizacao de seguranca estava disponivel na epoca, o que limitou nossa capacidade de resposta.” Ou seja, o time de defesa nao tinha para onde correr enquanto a persistencia estava ativa.
Encaramos a crescente sofisticacao e o escopo em expansao dos ciberataques como motivo de seria preocupacao.
Ministerio das Relacoes Exteriores da Coreia do Sul
Zero-day em plataforma de EAD corporativa e um vetor que ganha peso porque combina duas condicoes: software comumente terceirizado (baixa visibilidade do time de seguranca do cliente) e base de usuarios com valor intrinseco (funcionarios com acessos privilegiados). Um LMS de treinamento diplomatico agrega esses dois fatores em grau alto. O comportamento observado – permanencia longa, coleta silenciosa, ausencia de destruicao de dados – e classico de operacoes de espionagem estatal, e nao de crime financeiro.
O ministerio nao atribuiu o ataque a nenhum ator especifico, mas o contexto e dificil de ignorar: o Servico Nacional de Inteligencia (NIS) da Coreia do Sul ja declarou publicamente que operacoes norte-coreanas respondem por cerca de 80% dos ciberataques ao setor governamental sul-coreano. Grupos como Kimsuky, Lazarus e APT37 tem historico documentado de campanhas contra ministerios das relacoes exteriores, think tanks de politica externa e diplomatas em treinamento – exatamente o perfil de usuario da KNDA. Se a autoria for confirmada como norte-coreana, este sera mais um capitulo de uma campanha continua de inteligencia contra Seul, e nao um evento isolado.
O incidente tambem chega em um momento politico ruim para a postura ciber sul-coreana. Em junho, o regulador de protecao de dados aplicou uma multa recorde de US$ 409 milhoes na Coupang por um vazamento de 2025 que expos cerca de 33,7 milhoes de contas – o equivalente a 65% da populacao do pais. E em setembro entra em vigor a versao reformada da Lei de Protecao de Informacoes Pessoais, que permite multar empresas em ate 10% do faturamento por incidentes e coloca explicitamente o CEO como responsavel final pela conformidade. O ambiente regulatorio esta virando, e o setor publico e o proximo teste do regime.
Do ponto de vista tecnico, ha um recado forte para times de seguranca: sistemas de e-learning corporativo raramente entram no top da lista de “crown jewels” no inventario de risco, mas concentram credenciais, dados pessoais e – o que e mais delicado – a relacao de quem esta sendo treinado para o que. Um LMS mal segmentado da a um atacante paciente um mapa organizacional atualizado. A KNDA nao esta sozinha nesse angulo cego; ela apenas foi a mais recente a pagar o preco.
AIVD e MIVD confirmam que servico russo escaneia e invade cameras IP mal configuradas na…
Volexity revela cadeia SSRF + injecao de comandos usada por semanas em appliances SonicWall SMA…
A operacao de chips da AWS - Trainium, Graviton e Nitro - chegou a US$…
Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…
DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…
SEED, publicado no arXiv em 16 de julho de 2026, ensina agentes de IA a…