Поводом для масштабной проверки стала зафиксированная на днях серия кибератак на южнокорейские финансовые компании. Следствие установило, что злоумышленники не ограничивались одной конкретной целью: они исследовали доступные извне сервисы различных организаций, искали уязвимые места и после их обнаружения пытались получить доступ к системам.
По данным южнокорейских СМИ, в ходе расследования были выявлены 28 уникальных IP-адресов, связанных с подозрительной активностью и находившихся в 12 странах. Использование зарубежных адресов, однако, не означает, что атаки осуществлялись непосредственно с территории этих государств: злоумышленники могли использовать промежуточные серверы. Было высказано мнение, что атаки проводились с использованием ИИ. Некоторые предполагают, что алгоритм "набивал руку", чтобы затем провести более серьезные взломы.
Вскоре сообщения об инцидентах стали поступать из других отраслей. В частности, расследуются утечки и несанкционированный доступ к информационным системам энергетического сектора, образовательных учреждений и государственных организаций. Среди наиболее заметных случаев - утечка данных примерно 24 тысяч сотрудников энергетической корпорации KEPCO, а также инцидент в Seoul Cyber University.
На фоне происходящего министерство науки и информационно-коммуникационных технологий Республики Корея совместно с Корейским агентством по интернету и безопасности рекомендовало примерно 28 тысячам организаций, зарегистрировавшим ответственных за информационную безопасность, провести собственную экстренную проверку систем. Речь идет не о непосредственной государственной инспекции всех 28 тысяч организаций, а о масштабной самопроверке на наличие уязвимостей и возможных следов проникновения.
Особое внимание специалистов привлекло использование новых инструментов автоматизации кибератак. Южнокорейская компания AhnLab сообщила об обнаружении в интернете сотен экземпляров ARTEX AI - открытого инструмента тестирования информационных систем, использующего несколько взаимодействующих между собой агентов на базе больших языковых моделей. Такие системы способны автоматизировать поиск уязвимостей, их анализ и планирование дальнейших действий.
При этом наличие подобных инструментов само по себе не доказывает ни происхождение атак, ни участие в них одной и той же хакерской группировки.
Пока южнокорейские власти также не установили, что все выявленные случаи являются частью единой кибератаки на страну. Однако одна из рассматриваемых специалистами возможностей заключается в том, что современные автоматизированные средства позволяют одновременно "прощупывать" большое число организаций, выявляя наиболее уязвимые системы и концентрируя дальнейшие действия именно на них.
Есть и другое объяснение резкого увеличения числа сообщений о взломах. После начала общенациональной проверки организации стали значительно внимательнее изучать журналы доступа и собственную сетевую инфраструктуру. Поэтому среди обнаруживаемых сейчас случаев могут оказаться проникновения, произошедшие значительно раньше. В частности, при проверке финансовых организаций подозрительная активность была обнаружена в данных, относящихся еще к началу 2026 года.
Таким образом, пока остается открытым главный вопрос: столкнулась ли Южная Корея с одной масштабной автоматизированной кампанией по поиску слабых мест в информационной инфраструктуре или нынешняя волна сообщений объединяет несколько не связанных между собой атак, которые начали обнаруживать в результате массовой проверки.
Расследование серии атак на финансовые организации уже передано специальной группе полиции, в которую вошли сотрудники подразделений по борьбе с киберпреступностью.