// 5 CVE · 4 EXPLOIT NELLE ULTIME 24H→
La Bank of Korea è sotto inchiesta parlamentare dopo che i dati di 186 dipendenti sono stati esposti tramite il sistema GitHub di un fornitore di e-learning. Il caso

La Bank of Korea affronta critiche parlamentari per la sicurezza informatica dopo che i dati personali di 186 dipendenti sono stati esposti tra il 9 maggio e l'8 giugno 2026 tramite la compromissione del sistema GitHub di un fornitore esterno. L'incidente, rivelato il 28 settembre in audizione parlamentare, solleva interrogativi strutturali: mentre l'istituto centrale sudcoreano ha investito in server email cloud e regole di autenticazione rafforzate, i sistemi di formazione online gestiti da terzi restano fuori dal perimetro di controllo diretto.

Punti chiave
  • 186 dipendenti BOK con dati personali esposti in breach sul sistema GitHub di un fornitore di e-learning, con finestra di compromissione dal 9 maggio all'8 giugno 2026
  • Dati compromessi: nomi, indirizzi email, numeri telefonici, posizioni, mansioni e password — queste ultime criptate secondo la fonte Korea JoongAng Daily
  • Trend attacchi in accelerazione: 135 tentativi nei primi otto mesi del 2026, 4,5 volte il totale dell'intero 2025 (30 casi), con 2.024 attacchi su 2.063 totali provenienti dall'estero
  • Il breach si inserisce in una serie di incidenti precedenti: esposizione documenti candidature nel giugno 2023 e attacco DDoS nel dicembre 2023 che aveva interrotto l'accesso al sito istituzionale

La finestra di esposizione: 31 giorni su GitHub di terzi

La compromissione ha riguardato il sistema GitHub utilizzato da un fornitore esterno per il programma di formazione online della BOK. Le date precise, fornite dalla fonte Korea JoongAng Daily, indicano un arco di esposizione di 31 giorni: dal 9 maggio all'8 giugno 2026. La BOK è stata notificata dal fornitore l'11 giugno; i dipendenti coinvolti sono stati informati il giorno successivo, il 12 giugno. Contestualmente, l'istituto ha segnalato l'incidente alla Personal Information Protection Commission.

La fonte Korea Times indica invece genericamente il periodo "between May and June", senza specificare i giorni estremi. La Korea JoongAng Daily aggiunge il dettaglio che le password erano criptate, elemento non qualificato nella prima fonte. Entrambe le fonti convergono sul numero di dipendenti coinvolti — 186 — citando dati ufficiali trasmessi dalla BOK al deputato Lee Jong-wook del People Power Party.

I dati in mano al Parlamento: 2.063 tentativi in cinque anni

Le cifre presentate in audizione disegnano un istituto sotto pressione sistemica. Tra il 2021 e agosto 2026, la BOK ha rilevato 2.063 tentativi di hacking contro i propri sistemi connessi a internet. La distribuzione geografica è fortemente sbilanciata: 2.024 attacchi da estero, 39 dalla Corea del Sud. Il 2026 segna un'accelerazione marcata: 135 casi nei primi otto mesi, contro i 30 di tutto il 2025. Di questi 135, 125 sono tentativi di accesso non autorizzato e 10 malware.

Il precedente picco storico risale al 2021 con 1.557 casi, seguito da un calo netto nel 2022 — attribuito dalla BOK, secondo i dati citati dalla Korea Times, al trasferimento del server email su cloud e al rafforzamento delle regole di login. Quel calo, però, non ha neutralizzato il vettore che ha portato al breach attuale: la supply-chain dei servizi formativi.

"As the central bank, the BOK should thoroughly assess the causes of the repeated incidents, review its overall security system and establish measures to prevent them from happening again"
— Rep. Lee Jong-wook (People Power Party), citato da Korea Times

Il contesto istituzionale: da istituto di emissione a target di intelligence

La BOK non è una banca commerciale qualsiasi. In quanto banca centrale della quattordicesima economia del mondo, gestisce dati sensibili su politica monetaria, riserve valutarie e flussi finanziari nazionali. L'attacco ai suoi sistemi, anche quando limitato a dati di personale, rientra in un pattern di interesse strategico per attori di intelligence economica. Le fonti coreane non attribuiscono il breach a nessun attore specifico; il dossier non stabilisce collegamenti con le campagne APT nordcoreane riportate in altri contesti settoriali.

La cronologia degli incidenti precedenti è rilevante. Nel giugno 2023, documenti di candidati per posizioni temporanee erano stati esposti accidentalmente sul sito BOK. Nel dicembre 2023, un attacco DDoS aveva interrotto l'accesso al sito istituzionale. Questa sequenza ha alimentato la richiesta del deputato Lee di una revisione complessiva del sistema di sicurezza, non di interventi puntuali.

Perche è importante

Il caso BOK documenta un disallineamento strutturale comune alle istituzioni con elevata postura di sicurezza perimetrale. La fonte non specifica le modalità tecniche precise della compromissione del sistema GitHub — se credenziali rubate, misconfigurazione o altro vettore. Il dossier non indica nemmeno se i dati siano stati effettivamente esfiltrati o solo resi accessibili, né se sia in corso azione disciplinare o legale contro il fornitore.

La fonte non documenta misure correttive specifiche adottate dopo il breach, né se la BOK abbia modificato i contratti con il vendor o ne abbia cambiato fornitore. Non emergono sovrapposizioni infrastrutturali che colleghino l'incidente a campagne di attacco note. Il dossier non specifica se i 186 dipendenti coinvolti siano stati offerti servizi di protezione identità o monitoraggio.

Il valore del caso sta nel pattern: le piattaforme di e-learning e training, spesso acquisite come commodity IT con governance decentralizzata, introducono una superficie di attacco che sfugge ai controlli perimetrali tradizionali. L'assenza di advisory tecnici strutturati (CVE, analisi forense pubblica) lascia il campo alla narrazione istituzionale, con i limiti che ne derivano.

Domande frequenti

Quali dati esatti sono stati compromessi?

Nomi, indirizzi email, numeri telefonici, posizioni lavorative, mansioni e password. Secondo la Korea JoongAng Daily, le password erano criptate; la Korea Times non specifica la qualifica crittografica.

Il sistema GitHub era gestito direttamente dalla BOK?

No. Il sistema GitHub apparteneva al fornitore esterno che gestisce il programma di formazione online per conto della banca centrale.

C'è un collegamento con gli attacchi nordcoreani agli istituti sudcoreani?

Il dossier non riporta alcuna attribuzione. Le fonti di contesto su APT nordcoreani (Fonte 3 e Fonte 6) riguardano incidenti diversi e non stabiliscono collegamenti con il breach BOK.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. koreatimes.co.kr
  2. koreajoongangdaily.com
  3. helpnetsecurity.com
  4. tech-insider.org
  5. img2.helpnetsecurity.com
  6. securityweek.com