Министерство иностранных дел Республики Корея объявило о том, что в ходе кибератаки на, находящуюся в их ведении, Корейскую национальную дипломатическую академию, была совершена утечка «значимых» данных. Агрессор, пользуясь раннее неизвестной уязвимостью программного обеспечения и слабостью системы безопасности, в период с апреля по май 2025 года, держал под контролем сервер, что же касается сомнительных актов, то они продолжались вплоть до февраля 2026 года, пока не была обнаружена подозрительная активность. Система, помимо образовательных видео, также включает в себя: имена участников, удостоверения личности пользователей и другие важные данные, используемые в управлении. Хотя южнокорейские СМИ предполагают, что личные данные примерно 6000 действующих и бывших дипломатов, а также государственных служащих из других министерств могли быть затронуты, точный масштаб утечки официально еще не установлен.[i]
На первый взгляд, этот инцидент может показаться масштабной утечкой персональных данных на учебной платформе государственного учреждения. Однако функция целевого учреждения выводит этот случай за рамки простого инцидента кибербезопасности. Дипломатические академии — это не просто образовательные учреждения, предлагающие онлайн-курсы. Это структуры, которые обеспечивают профессиональное развитие дипломатов, готовят персонал для зарубежных командировок и способствуют развитию институциональных связей между должностными лицами из различных государственных учреждений. Поэтому длительный доступ к этим системам несет риск раскрытия не только личной информации, но и человеческих ресурсов и институциональных сетей, которые лежат в основе внешнеполитического потенциала государства.
Хотя пока невозможно сделать окончательные выводы из-за отсутствия четких данных о том, какая именно информация была скомпрометирована, имена, идентификационные данные пользователей, записи об обучении, информация о работе и данные об участии в межведомственных структурах, рассматриваемые вместе, могут позволить злоумышленникам составить карту дипломатических сетей. На основе этой информации можно было бы создать потенциальную карту сети, показывающую, какие дипломаты специализируются на конкретных странах или вопросах безопасности, кто участвовал в одних и тех же учебных программах, связи между сотрудниками разных министерств и какие должностные лица связаны с зарубежными представительствами. Подобная карта могла бы создать список целей, который впоследствии можно было бы использовать в целенаправленных фишинговых атаках, поддельной дипломатической переписке или операциях по социальной инженерии.
Таким образом, в современном кибершпионаже ценность данных зависит не только от содержащихся в них секретных документов. Иногда, казалось бы, обычные административные данные, будучи собранными воедино, могут раскрыть методы работы, кадровые отношения и распределение экспертных знаний в государственных учреждениях. Хотя само имя дипломата имеет ограниченное значение, его должность, образование, работа с документами и связи с другими должностными лицами могут сделать его гораздо более ценным с точки зрения разведки. Случай с Южной Кореей предполагает, что реальной целью атаки могли быть не только документы, но и сеть дипломатических отношений государства.
Истинная стратегическая важность события заключается не в личности преступника, а в выборе цели. Можно утверждать, что в современной киберконкуренции наиболее ценными системами не всегда являются базы данных, содержащие секретные документы. Административные данные, показывающие, через кого государство формирует внешнюю политику, какие экспертные знания сосредоточены в каких учреждениях и кто может оказывать влияние на процессы принятия решений в будущем, также могут быть чрезвычайно ценными для долгосрочной разведывательной деятельности. Таким образом, рассмотрение систем подготовки дипломатического персонала и кадровых систем в качестве второстепенных ИТ-инфраструктур может представлять собой одну из наиболее существенных уязвимостей в сфере безопасности государств.
Тот факт, что злоумышленники использовали ранее неизвестную уязвимость нулевого дня, также является важным показателем технических возможностей, использованных при совершении инцидента.[ii] Однако стратегическую значимость атаки подчеркивает тот факт, что доступ к системе сохранялся в течение примерно девяти-десяти месяцев после первоначального взлома. В отличие от деструктивных атак, направленных на вывод системы из строя или распространение публичного сообщения, такой длительный доступ соответствует логике кибершпионажа, который основан на максимально скрытом сборе информации. Хотя пока неизвестно, к каким областям системы получил доступ злоумышленник и в какой степени были собраны данные за время его работы в системе, инцидент подчеркивает, что возможности раннего обнаружения и регулярные проверки безопасности как минимум не менее важны, чем предотвращение атаки.
На данном этапе необходимо переосмыслить и концепцию критической инфраструктуры. Традиционно к критической инфраструктуре относились энергетические сети, транспортные системы, финансовые учреждения, сети связи и военные объекты. Однако, когда наносятся ущерб человеческим ресурсам, институциональной памяти и системам цифрового образования, обеспечивающим подготовку внешнеполитических решений, способность государства управлять кризисами, вести переговоры и оценивать международные события также может ослабнуть.
Подобные атаки на дипломатические институты приводят к тому, что дискуссии о кибербезопасности все чаще рассматриваются в контексте национальной безопасности. Это также указывает на процесс секьюритизации. В примере с Южной Кореей тот факт, что дипломатические данные рассматриваются не только с точки зрения личной неприкосновенности или информационной безопасности, но и как угроза внешнеполитическому потенциалу государства, отражает эту трансформацию. Однако, хотя секьюритизация дипломатических данных кажется необходимой для более строгого контроля доступа и институционального надзора, она также может привести к широкомасштабному мониторингу персонала, чрезмерным ограничениям на обмен информацией и оценке каждого случая утечки данных как операции по обеспечению безопасности, проводимой иностранным государством. Следовательно, необходимо найти тонкий баланс между защитой дипломатического потенциала и ограничениями, которые дискурс о безопасности может накладывать на институциональную прозрачность и неприкосновенность частной жизни персонала.
В этом контексте неудивительно, что в ходе расследования рассматривается также возможность участия группы, связанной с Северной Кореей. Известно, что ранее лица, связанные с Северной Кореей, атаковали южнокорейские оборонные компании, производителей полупроводников, правительственные учреждения, академические круги и аналитические центры, работающие на Корейском полуострове. В 2024 году южнокорейская полиция объявила, что связанные с Северной Кореей группы, такие как Lazarus, Kimsuky и Andariel, проникли в системы оборонных компаний и украли технические данные.[iii] В совместных предупреждениях американских спецслужб также говорится, что северокорейские агенты, выдавая себя за журналистов, ученых или доверенных лиц из внешнеполитических кругов, нацелены на исследовательские центры и экспертов; их цель — сбор разведывательной информации о внешнеполитических стратегиях, дипломатических инициативах и событиях, затрагивающих интересы Пхеньяна.[iv] В совместных предупреждениях США, Великобритании и Южной Кореи также зафиксировано, что связанная с Северной Кореей группа «Андариэль» собирает конфиденциальную техническую информацию от организаций оборонной, аэрокосмической, ядерной и инженерной отраслей.[v]
Однако одних лишь прошлых моделей атак недостаточно для установления личности виновника нынешнего инцидента. Действительно, Министерство иностранных дел Южной Кореи заявило, что имеющихся технических данных недостаточно для указания на конкретного участника, и что расследование продолжается, изучая все возможности, включая иностранные группы, спонсируемые государством. Тот факт, что инфраструктура, используемая в кибератаках, может быть имитирована другими участниками, что злоумышленники действуют с серверов в разных странах и что вредоносное ПО может быть использовано повторно, усложняет процесс установления личности. Поэтому связь с Северной Кореей можно считать разумным направлением расследования; однако представлять это как окончательный факт до завершения технического расследования было бы некорректно.
В заключение, атака на Национальную академию дипломатии Южной Кореи демонстрирует, что современные государства нацелены не только на физические границы, военные системы или энергетические сети, но и на человеческие сети и институциональную память, формирующую внешнюю политику. В этом контексте «дипломатическая память» включает в себя архивные документы, а также экспертные знания дипломатов, их профессиональные связи, образовательные процессы и способность принимать решения, накопленную учреждениями с течением времени. Таким образом, цифровая безопасность дипломатических институтов становится не просто технической проблемой в сфере информационных технологий, а фундаментальным элементом защиты способности государств формировать внешнюю политику и их международного пространства для маневра.
[i] “South Korea probes diplomatic academy hack, eyes possible North Korea link”, Reuters, https://www.reuters.com/legal/litigation/south-korea-probes-diplomatic-academy-hack-eyes-possible-north-korea-link-2026-07-21/, (Дата обращения: 21.07.2026).
[ii] “Korean diplomatic academy’s training platform was hacked for nearly 10 months — and no one knew”, Korea JoongAng Daily, https://www.koreajoongangdaily.com/korea/korean-diplomatic-academys-training-platform-was-hacked-for-nearly-10-months-and-no-one-knew/12782219 (Дата обращения: 21.07.2026).
[iii] Jack Kim, “North Korea hacking teams hack South Korea defence contractors—police”, Reuters, https://www.reuters.com/technology/cybersecurity/north-korea-hacking-teams-hack-south-korea-defence-contractors-police-2024-04-23/, (Дата обращения: 21.07.2026).
[iv] “North Korea Using Social Engineering to Enable Hacking of Think Tanks, Academia, and Media”, Federal Bureau of Investigation, National Security Agency, U.S. Department of State & Republic of Korea National Intelligence Service, https://www.ic3.gov/CSA/2023/230601.pdf, (Дата обращения: 21.07.2026).
[v] “North Korea Cyber Group Conducts Global Espionage Campaign to Advance Regime’s Military and Nuclear Programs”, Cybersecurity and Infrastructure Security Agency, https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a, (Дата обращения: 21.07.2026).
