В Южной Корее выявили утечки в десятках организаций в результате кибератак

Начавшаяся в Южной Корее после обнаружения серии хакерских атак на финансовые организации кибертревога распространилась на другие сферы. Следы проникновений и утечки данных выявляются в энергетических компаниях, университетах и государственных структурах, а власти рекомендовали провести экстренную проверку информационных систем примерно 28 тысячам организаций по всей стране.

Поводом для масштабной проверки стала зафиксированная на днях серия кибератак на южнокорейские финансовые компании. Следствие установило, что злоумышленники не ограничивались одной конкретной целью: они исследовали доступные извне сервисы различных организаций, искали уязвимые места и после их обнаружения пытались получить доступ к системам.

По данным южнокорейских СМИ, в ходе расследования были выявлены 28 уникальных IP-адресов, связанных с подозрительной активностью и находившихся в 12 странах. Использование зарубежных адресов, однако, не означает, что атаки осуществлялись непосредственно с территории этих государств: злоумышленники могли использовать промежуточные серверы. Было высказано мнение, что атаки проводились с использованием ИИ. Некоторые предполагают, что алгоритм "набивал руку", чтобы затем провести более серьезные взломы.

Вскоре сообщения об инцидентах стали поступать из других отраслей. В частности, расследуются утечки и несанкционированный доступ к информационным системам энергетического сектора, образовательных учреждений и государственных организаций. Среди наиболее заметных случаев - утечка данных примерно 24 тысяч сотрудников энергетической корпорации KEPCO, а также инцидент в Seoul Cyber University.

На фоне происходящего министерство науки и информационно-коммуникационных технологий Республики Корея совместно с Корейским агентством по интернету и безопасности рекомендовало примерно 28 тысячам организаций, зарегистрировавшим ответственных за информационную безопасность, провести собственную экстренную проверку систем. Речь идет не о непосредственной государственной инспекции всех 28 тысяч организаций, а о масштабной самопроверке на наличие уязвимостей и возможных следов проникновения.

Особое внимание специалистов привлекло использование новых инструментов автоматизации кибератак. Южнокорейская компания AhnLab сообщила об обнаружении в интернете сотен экземпляров ARTEX AI - открытого инструмента тестирования информационных систем, использующего несколько взаимодействующих между собой агентов на базе больших языковых моделей. Такие системы способны автоматизировать поиск уязвимостей, их анализ и планирование дальнейших действий.

При этом наличие подобных инструментов само по себе не доказывает ни происхождение атак, ни участие в них одной и той же хакерской группировки.

Пока южнокорейские власти также не установили, что все выявленные случаи являются частью единой кибератаки на страну. Однако одна из рассматриваемых специалистами возможностей заключается в том, что современные автоматизированные средства позволяют одновременно "прощупывать" большое число организаций, выявляя наиболее уязвимые системы и концентрируя дальнейшие действия именно на них.

Есть и другое объяснение резкого увеличения числа сообщений о взломах. После начала общенациональной проверки организации стали значительно внимательнее изучать журналы доступа и собственную сетевую инфраструктуру. Поэтому среди обнаруживаемых сейчас случаев могут оказаться проникновения, произошедшие значительно раньше. В частности, при проверке финансовых организаций подозрительная активность была обнаружена в данных, относящихся еще к началу 2026 года.

Таким образом, пока остается открытым главный вопрос: столкнулась ли Южная Корея с одной масштабной автоматизированной кампанией по поиску слабых мест в информационной инфраструктуре или нынешняя волна сообщений объединяет несколько не связанных между собой атак, которые начали обнаруживать в результате массовой проверки.

Расследование серии атак на финансовые организации уже передано специальной группе полиции, в которую вошли сотрудники подразделений по борьбе с киберпреступностью.