韓国国立外交院が10ヶ月間のサイバー攻撃を受け外交官1万件の情報が流出、北朝鮮の関与も否定せず

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「外国の外交官情報が漏れると、日本企業にも何か影響があるんでしゅか?」
「10ヶ月間も気づかれずに侵入され続けるって、どういう仕組みなんでしゅか……」

チップス

ボス!韓国外務省の機関が1年近くハッキングされていたって本当でしゅか?しかも外交官の情報が1万件も……!

ボス

そうだ。2025年春から2026年2月まで、侵入者がひっそりと接続を続けていた。国家が関与する標的型攻撃の典型的な手口だな。

国家が後ろ盾となるサイバー攻撃は、侵入後すぐに動くのではなく、長期間潜伏して情報を収集し続けます。
今回の事案は、その特徴が顕著に表れた案件です。
この記事では、2026年7月21日に韓国外務省が公表した内容をもとに、攻撃の全容と日本企業が学ぶべき教訓を解説します。

  • 韓国外務省傘下の国立外交院が2025年4月から10ヶ月間にわたり不正アクセスを受けた
  • 流出の可能性がある情報は最大1万件、在外公館に在籍する国家情報院(諜報機関)職員の情報も含む
  • 北朝鮮などの関与について韓国外務省は「可能性を排除しない」と明言した

外交官や諜報機関員の氏名・勤務地・役職が漏洩すると、諜報活動や標的型フィッシング攻撃に悪用されるリスクがあります。
記事を読めば、国家関与型の長期潜伏攻撃の手口と、組織が取るべき対策が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

韓国国立外交院へのサイバー攻撃:外交官・諜報機関員の個人情報1万件が流出か

韓国外務省が2026年7月21日に公表した発表によると、傘下機関へのサイバー攻撃が10ヶ月にわたり続いていたことが判明しました。

国立外交院のオンライン教育システムが10ヶ月間侵害される

攻撃を受けたのは、韓国外務省傘下の研究・研修機関「国立外交院」が運営するオンライン教育システムです。
何者かが2025年4月から5月にかけてサーバーを乗っ取り、2026年2月まで断続的に接続を繰り返していました。
10ヶ月近くにわたって不正アクセスが続いていたにもかかわらず、検知されなかったのです。

流出した可能性がある情報は以下の通りです。

  • 外交官らの氏名・メールアドレス・ID・パスワード(暗号化済み)
  • 勤務地・役職・所属部署などの組織情報
  • 在外公館に在籍する国家情報院(国家情報機関)職員の情報を含む可能性

パスワードは暗号化されていたとはいえ、氏名・勤務地・役職の組み合わせは諜報活動の観点から非常に価値が高い情報です。
特に、国家情報院職員の情報が含まれる可能性があるという点は、単なる個人情報漏洩の次元を超えた安全保障上の問題です。

現職外交官全員の情報が流出した可能性と日本への影響

チップス

韓国の話でしゅよね?日本企業には関係ないんじゃないでしゅか?

ボス

そうは言えないな。在外公館の外交官情報が渡れば、日本駐在の韓国外交官も特定できる。北朝鮮が日本国内で工作活動を展開する際の参考情報になりうるんだ。

流出した情報には現職外交官全員分が含まれる可能性があります。
在外公館には情報機関の職員も在籍しており、「誰がどの国に駐在しているか」という情報は、そのまま諜報ネットワークの地図になりえます。

日本企業への直接的な影響は限定的に見えますが、北朝鮮が関与する場合、以下のリスクが考えられます。

  • 漏洩した外交官情報を使った標的型フィッシング攻撃(スピアフィッシング)の高度化
  • 在日韓国大使館・領事館関係者を経由した日本企業への間接的なサプライチェーン攻撃
  • 日韓間のビジネス情報を扱う企業に対する情報収集活動の激化

攻撃者の手口:10ヶ月の長期潜伏が示す国家関与の特徴

今回の攻撃で際立つのは、侵入から発覚まで10ヶ月近くを要したという事実です。

教育システムを入口とした「静かな侵入」の手法

攻撃者はまず2025年4月から5月にかけてサーバーを乗っ取り、その後は断続的に接続を繰り返すという手法を取りました。
外交官向けのオンライン教育システムという、セキュリティ的に注目を集めにくい入口を選んだことが、長期潜伏を可能にした要因のひとつとみられています。

国家関与が疑われる標的型攻撃に共通する特徴は以下の通りです。

  • メインシステムではなく周辺・関連システムを入口に選ぶ
  • 侵入直後に大量データを持ち出さず、少量ずつ長期間収集する
  • 正規の認証情報を使うため、通常の監視では検知しにくい

韓国外務省は「北朝鮮などの関与の可能性を排除しない」と述べており、捜査機関が調査を続けています。
北朝鮮のサイバー攻撃グループは過去にも日韓の政府機関・金融機関を標的にした実績があります。

周辺システムから主要組織へ——サプライチェーン的な攻撃拡大のリスク

チップス

うちの会社はセキュリティトレーニングのシステムとかあるんでしゅけど、そこも狙われる可能性があるんでしゅか……?

ボス

十分あり得る。今回の攻撃はまさにその手法だ。本体のセキュリティが堅牢でも、周辺システムが脆弱なら、そこを足がかりにされる。

教育・研修システムや人事システムは、メインの業務システムに比べてセキュリティ対策が手薄になりやすい傾向があります。
しかし、それらには従業員の氏名・役職・所属といった情報が集まっており、標的型攻撃の準備段階で非常に価値の高い情報源となります。
「使用頻度が低いシステム」ほど、定期的な監査とログ確認が必要です。

まとめ

韓国国立外交院へのサイバー攻撃は、国家関与型の長期潜伏攻撃がいかに気づかれにくいかを示した事案です。
10ヶ月間にわたる侵入は、周辺システムのセキュリティ監視が手薄になりがちな組織の弱点を突いたものでした。

ボス

自社のすべてのシステムを同じレベルで監視できているか、今一度確認することだな。入口になるのは、意外と「誰も気にしていないシステム」だ。

チップス

分かりましゅ!社内の全システムのアクセスログを定期的に確認する仕組みを作るよう、上司に相談してみましゅ!

すべてのシステムに対する定期的なログ監査と異常検知の仕組みを整備することが、長期潜伏型攻撃への現実的な対策です。
社内にセキュリティ専門人材が不足しているなら、外部のセキュリティフリーランス人材との連携も有効な手段です。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次