📰 Source : BleepingComputer, publié le 22 juillet 2026

Contexte

La Corée du Sud a divulgué publiquement une violation de données affectant l’Académie diplomatique nationale (National Diplomatic Academy). La plateforme d’éducation en ligne ciblée avait été mise en place en 2022 pour soutenir la formation à distance durant la pandémie de COVID-19, et est depuis utilisée pour la formation du personnel gouvernemental et la vidéoconférence.

Déroulement de l’incident

  • 🗓️ Début de la compromission : avril 2025, via l’exploitation d’une vulnérabilité sur le serveur de l’Académie
  • 🗓️ Durée de l’accès non détecté : 10 mois (avril 2025 – février 2026)
  • 🔍 Découverte : février 2026, par le National Intelligence Service (NIS) de Corée du Sud, qui a alerté le ministère
  • 📢 Divulgation publique : 22 juillet 2026, soit 5 mois après la découverte

Données exposées

Les informations suivantes ont été compromises pour les employés actuels et anciens du ministère des Affaires étrangères (MFA) :

  • Identifiants de connexion
  • Noms
  • Adresses e-mail
  • Mots de passe chiffrés
  • Titres de postes officiels et affiliations départementales (selon les médias coréens)

⚠️ Le MFA précise que les numéros d’identification nationaux, informations sensibles, numéros de téléphone mobile, photographies et adresses personnelles n’ont pas été exposés.

Périmètre d’impact

  • Au moins 6 000 personnes affectées (certaines sources évoquent jusqu’à 10 000)
  • 350 attachés gouvernementaux actuellement en poste à l’étranger parmi les victimes

Facteurs ayant facilité la persistance

L’accès non détecté pendant 10 mois s’explique notamment par le fait que le serveur compromis était situé au sein du siège du MFA et exclu des contrôles de sécurité réguliers.

Type d’article

Annonce d’incident officielle relayée par la presse spécialisée, visant à informer sur une compromission gouvernementale sensible impliquant des diplomates en poste à l’étranger.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1083 — File and Directory Discovery (Discovery)
  • T1530 — Data from Cloud Storage (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3078 chars — texte complet (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/south-korea-discloses-data-breach-impacting-diplomats-worldwide/

🖴 Archive : https://web.archive.org/web/20260723072159/https://www.bleepingcomputer.com/news/security/south-korea-discloses-data-breach-impacting-diplomats-worldwide/