Corée du Sud : violation de données à l'Académie diplomatique nationale pendant 10 mois

📰 Source : BleepingComputer, publié le 22 juillet 2026 Contexte La Corée du Sud a divulgué publiquement une violation de données affectant l’Académie diplomatique nationale (National Diplomatic Academy). La plateforme d’éducation en ligne ciblée avait été mise en place en 2022 pour soutenir la formation à distance durant la pandémie de COVID-19, et est depuis utilisée pour la formation du personnel gouvernemental et la vidéoconférence. Déroulement de l’incident 🗓️ Début de la compromission : avril 2025, via l’exploitation d’une vulnérabilité sur le serveur de l’Académie 🗓️ Durée de l’accès non détecté : 10 mois (avril 2025 – février 2026) 🔍 Découverte : février 2026, par le National Intelligence Service (NIS) de Corée du Sud, qui a alerté le ministère 📢 Divulgation publique : 22 juillet 2026, soit 5 mois après la découverte Données exposées Les informations suivantes ont été compromises pour les employés actuels et anciens du ministère des Affaires étrangères (MFA) : ...

23 juillet 2026 · 2 min

Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir

🔍 Contexte Publié le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d’analyse technique documente une campagne du groupe Kimsuky (lié à la Corée du Nord) ciblant des éditeurs de logiciels de groupware sud-coréens entre 2025 et début 2026. 🎯 Vecteurs d’accès initial Deux vecteurs distincts ont été identifiés : Vendor A (novembre 2025) : exploitation d’une vulnérabilité RCE sur un serveur de messagerie exposé sur Internet, ayant conduit à l’installation de Gomir. Vendor B (décembre 2025) : spear-phishing ciblant un employé, avec installation d’un variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tâche planifiée nommée AhnlabUpdate). 🦠 Malwares analysés Gomir Backdoor Linux écrit en Go, packé avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe Génère un bot ID au format XX-[0-9a-f]{10} basé sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances réseau TCP Communication via paquets custom encodés en Base64, avec checksum MD5 C2 par défaut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrée en RC4 (clé : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockée en fin de fichier Compte Google de l’acteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service aléatoires parmi syslogd, logd, cachelog 🔄 Activité post-compromission Mouvement latéral vers les clients des éditeurs compromis via des informations de configuration ou clés d’authentification volées sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil légitime de contrôle à distance) pour accéder aux postes Windows compromis Déploiement d’un outil proxy basé sur yamux pour pivoter vers des segments réseau isolés 🏷️ Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par défaut sur tous les C2, ASN 19318 et 26666 historiquement associés à Kimsuky Username jira dans le build path de DriveTroy retrouvé dans des documents leurres et PDB paths de loadDll.dll d’une campagne HttpSpy antérieure Clé d’authentification proxy dkanehahffk = frappe QWERTY de ‘아무도몰라’ (coréen pour ’nobody knows’) 📋 Type d’article Rapport d’analyse technique publié par ENKI WhiteHat, visant à documenter la campagne, fournir des IoCs et des règles YARA pour la détection de Gomir, BirdTroy et DriveTroy. ...

23 juillet 2026 · 5 min

CVE-2025-12556 : exécution de code en « 1 clic » dans IDIS Cloud Manager Viewer (Windows)

Selon Team82, une faille critique dans IDIS Cloud Manager Viewer (ICM) permet une exécution de code à distance en un clic (CVE-2025-12556, CVSS v4 8.7) sur Windows, affectant les écosystèmes de vidéosurveillance cloud d’IDIS. • Contexte: La transition des systèmes de vidéosurveillance IP vers des architectures cloud apporte de nouvelles surfaces d’attaque. IDIS, fabricant sud-coréen, propose ICM (cloud) et un Viewer Windows lancé via un service local (CWGService.exe) après authentification sur le portail web. ...

27 janvier 2026 · 3 min

Coupang va indemniser 33,7 millions de clients après une fuite de données (1,17 Md$)

Selon BleepingComputer, Coupang, le plus grand détaillant de Corée du Sud, a annoncé un plan d’indemnisation total de 1,17 milliard de dollars (1,685 trillion de wons) pour les 33,7 millions de clients dont les informations ont été exposées lors d’une fuite de données découverte le mois dernier. 💥 Impact principal : exposition d’informations clients concernant 33,7 millions de personnes. 💸 Montant total : 1,17 Md$ (soit 1,685 trillion KRW), alloué en compensation. 🏬 Contexte : l’incident touche Coupang, présenté comme le plus grand retailer de Corée du Sud. L’article met l’accent sur l’ampleur de l’exposition et sur la réponse financière annoncée par l’entreprise, sans détailler la nature précise des données compromises ni les modalités d’indemnisation. ...

30 décembre 2025 · 1 min

Coupang: un ex-employé a accédé à 33 millions de dossiers clients, impact jugé limité

The Register rapporte que Coupang, grand e-commerçant sud-coréen, a détaillé une intrusion interne où un ancien employé aurait accédé indûment aux données de 33 millions de clients, sur la base d’une enquête menée avec Mandiant, Palo Alto Networks et Ernst & Young. — Contexte et faits principaux — Selon Coupang, l’ex-employé a dérobé une clé de sécurité lorsqu’il travaillait encore dans l’entreprise, puis l’a utilisée pour accéder à des enregistrements clients. L’intéressé aurait consulté environ 3 000 historiques de commandes et codes d’accès d’immeubles (pour la livraison), tout en admettant les faits par déclarations sous serment. — Périmètre et impacts — ...

29 décembre 2025 · 2 min

La Corée du Sud impose la reconnaissance faciale pour acheter une SIM, SK Telecom sommé d’indemniser 23 M de clients

Selon The Register, le ministère sud-coréen des Sciences et des TIC va imposer la vérification d’identité par reconnaissance faciale pour l’ouverture de nouvelles lignes mobiles, une mesure motivée par la recrudescence des escroqueries liées aux comptes téléphoniques créés avec des données volées. Concrètement, la mesure étend les contrôles existants (présentation de pièces d’identité en point de vente) en y ajoutant la vérification biométrique via les applications « PASS » des trois opérateurs (SK Telecom, LG Uplus, Korea Telecom), où les données faciales seront utilisées pour confirmer l’identité du client. Objectif affiché: rendre beaucoup plus difficile l’enregistrement d’un compte mobile à partir de données volées et freiner des arnaques comme le voice phishing. 📱🔐 ...

26 décembre 2025 · 2 min

Coupang : le PDG démissionne après une fuite de données touchant près de 34 millions de personnes

Selon TechCrunch (techcrunch.com), le PDG de Coupang, Park Dae-jun, a quitté ses fonctions après une fuite de données massive ayant exposé les informations personnelles de plus de la moitié de la population sud-coréenne. Park a présenté des excuses publiques, évoquant un fort sentiment de responsabilité pour la survenue de l’incident et la gestion de la réponse. 🧑‍💼 Coupang avait initialement indiqué en novembre que plus de 4 500 clients étaient concernés, avant de réviser ce chiffre à la hausse pour atteindre près de 34 millions de personnes. L’entreprise précise que l’intrusion aurait débuté en juin et n’a été détectée qu’en novembre. 🔐 ...

13 décembre 2025 · 1 min

Fuite de données chez Coupang : perquisitions et soupçon d’un ex-employé (≈37,7 M de comptes)

Selon Korea JoongAng Daily, la police sud-coréenne enquête sur une fuite de données géante chez Coupang, impliquant un ex-employé soupçonné d’avoir exfiltré des informations clients, tandis que les autorités mènent des perquisitions successives au siège. • Le suspect est décrit comme un développeur de 43 ans, de nationalité chinoise, affilié au bureau de Séoul. Il aurait travaillé de novembre 2022 à fin de l’année dernière sur une plateforme de gestion des clés de sécurité. Un acteur du secteur s’interroge sur le fait qu’un développeur récemment recruté ait pu accéder à des données sensibles, questionnant l’adéquation des protocoles internes. ...

13 décembre 2025 · 2 min

Upbit victime d’un vol de 30 M$ en crypto, soupçonné attribué au groupe nord-coréen Lazarus

Selon The Record (Recorded Future News), un vol d’environ 30 millions de dollars en cryptomonnaies a touché Upbit, le plus grand exchange sud-coréen. Des responsables sud-coréens estiment que le groupe nord-coréen Lazarus est probablement impliqué, au vu des tactiques d’intrusion et des méthodes de blanchiment observées. Les enquêteurs pensent que les assaillants ont usurpé l’identité d’administrateurs d’Upbit avant d’initier l’« retrait anormal » d’environ 30 M$. L’attaque présenterait des similarités avec l’incident de 2019 chez Upbit (environ 40 M$ dérobés), lui aussi attribué à Lazarus. 😟 ...

2 décembre 2025 · 2 min

SK Telecom: une fuite de données fait plonger de 90% le bénéfice opérationnel au T3

D’après le rapport de résultats de SK Telecom publié la semaine dernière et relayé par des médias locaux, l’opérateur sud-coréen a subi un fort impact financier lié à une fuite de données survenue plus tôt en 2025. SK Telecom indique que les coûts de récupération et autres pertes associés à cet incident ont entraîné une baisse de 90% de son bénéfice opérationnel au T3. L’entreprise a publié un bénéfice opérationnel de 48,4 milliards de wons (34,1 M$), contre 493 milliards un an plus tôt, tandis que les ventes ont reculé de 12,2%. ...

6 novembre 2025 · 1 min
Dernière mise à jour le: 12 août 2026 📝