Коротко: 21 июля 2026 года МИД Южной Кореи признал крупнейшую в своей истории утечку данных: злоумышленники около десяти месяцев незаметно находились в учебной системе дипломатической академии и получили доступ примерно к 10 000 записей — данным почти всех действующих и бывших дипломатов страны. Подтверждённого злоупотребления пока нет, но случай — наглядный урок о «тихих» долгих взломах и опасности забытых legacy-систем.
Что произошло?
21 июля 2026 года МИД Южной Кореи публично подтвердил кибератаку на Корейскую национальную дипломатическую академию (KNDA) — учреждение, которое готовит дипломатов страны. По словам официальных лиц, злоумышленники получили доступ к серверу учебной онлайн-платформы академии ещё в середине 2025 года и удерживали контроль над ним около десяти месяцев. Национальная разведывательная служба выявила вторжение в феврале 2026 года, но публично об инциденте сообщили только в июле.
Утечка охватывает примерно 10 000 записей и затрагивает не менее 6000 человек, включая около 350 атташе, работающих сейчас за рубежом. Среди раскрытых данных — должности и принадлежность к подразделениям. Это та же категория долгой скрытой компрометации, что мы разбирали в материале про утечки корпоративных аккаунтов, — а безопасность, как всегда, начинается с основ в нашем блоге.
Почему десять месяцев — главная деталь
Главная цифра здесь — не 10 000 записей, а десять месяцев. Учебную платформу развернули ещё в 2022 году для дистанционного обучения во время пандемии COVID-19, а позже она стала работать и как инструмент видеосвязи. Система, созданная под временную задачу, тихо превратилась в критическую инфраструктуру с чувствительными кадровыми данными — и за ней никто внимательно не следил.
Время между проникновением и его обнаружением специалисты называют dwell time (время присутствия). Чем дольше атакующие остаются незамеченными, тем больше успевают: изучить сеть, скопировать базы данных, оставить способы вернуться. Десять месяцев беспрепятственного доступа — это провал не только техники, но и контроля: опасно не только то, что кто-то проник, но и то, что почти год не сработала ни одна тревога.
Чем это грозит вам и вашим данным
Вы не корейский дипломат, но механика универсальна. Старые системы, поднятые «на время» — портал эпохи пандемии, устаревшая CRM, брошенный тестовый сервер, — накапливаются почти в любой организации, которая хранит ваши данные: в вашей клинике, интернет-магазине, учебном заведении. Каждая из них — возможная точка входа, за которой никто активно не наблюдает.
Когда такая система утекает, последствия редко остаются на месте. Имена, должности и контакты питают целевой фишинг: письмо, которое «знает», где вы работаете или учитесь, куда убедительнее обычного спама. Именно поэтому взлом на другом конце света всё равно важен — утёкшие данные одной организации становятся сырьём для мошенничества против её людей.
Как понять, затронула ли утечка меня?
Повлиять на то, как организация защищает свои серверы, вы обычно не можете, но ограничить радиус поражения — да. Проверьте свой адрес почты на сервисе Have I Been Pwned: он показывает, в каких известных утечках засветился ваш email. Включите уведомления о взломах и входах там, где сервисы это позволяют, и относитесь к любому неожиданному письму «подтвердите аккаунт» как к подозрительному, пока не проверите его, открыв сайт вручную.
Как защитить свои данные
Уникальные пароли везде. Если забытая система сольёт один пароль, менеджер паролей не даст этой единственной потере открыть вашу почту, банк и рабочие аккаунты.
Двухфакторная аутентификация. Приложение-аутентификатор или аппаратный ключ означают, что одного украденного пароля для входа мало, — ровно та брешь, которую пытаются использовать долгие скрытые взломы.
С осторожностью относитесь к «знающему» фишингу. После таких утечек мошеннические письма становятся персональнее. Никогда не вводите данные по ссылке из письма — набирайте адрес сами.
Закройте сетевой уровень. Будем честны: VPN не защитит базу данных на сервере чужой организации и не отменит уже случившуюся утечку. Но VPN вроде LiMP VPN шифрует ваш трафик в недоверенных сетях, чтобы логины нельзя было перехватить по пути, и скрывает реальный IP от сайтов и провайдера. Он закрывает сетевую половину приватности — как это устроено, показано на странице возможностей, — а привычки выше закрывают остальное.
Источники
Материал основан на публикациях Российской газеты, Lenta.ru, BleepingComputer и The Record (июль 2026 года).
