
Twee grote Zuid-Koreaanse protestantse kerken onderzoeken cyberaanvallen waarbij mogelijk persoonlijke en financiële gegevens van honderdduizenden leden zijn gelekt.
Twee van de grootste protestantse kerken in Zuid-Korea onderzoeken cyberaanvallen die mogelijk gevoelige informatie van honderden duizenden leden hebben blootgelegd. De Yoido Full Gospel Church en SaRang Church bevestigden de vermoedelijke datalekken nadat het Zuid-Koreaanse cybersecuritybedrijf Oasis Security deze week een onderzoek publiceerde op basis van data die was teruggevonden op een server die door de aanvallers werd gebruikt.
De Yoido Full Gospel Church meldde in een verklaring aan lokale media dat zij een dataset met persoonlijke gegevens van ongeveer 850.000 leden had geïdentificeerd. De kerk was eerder door de Zuid-Koreaanse internetbeveiligingsautoriteit geïnformeerd over een vermoedelijke inbreuk op haar systemen. Samen met autoriteiten en cybersecurityspecialisten werkt de kerk aan het bepalen van de omvang van het incident en het voorkomen van verdere schade. Ook SaRang Church bevestigde een lopend onderzoek naar een cyberaanval en neemt maatregelen om verdere schade te beperken, maar gaf geen details over het aantal getroffen personen of de daders.
De incidenten kwamen aan het licht nadat onderzoekers van Oasis Security bestanden analyseerden die waren teruggevonden op een aanvallersserver in het buitenland. Hoewel de onderzoekers de kerken niet bij naam noemden, beschreven zij twee afzonderlijke inbraken bij grote Zuid-Koreaanse religieuze organisaties. In het eerste geval werd meer dan 47 gigabyte aan data teruggevonden, waaronder persoonlijke informatie, financiële gegevens, interne communicatie en administratieve documenten. De aanvallers hadden een web shell geïnstalleerd waarmee zij op afstand beheerrechten kregen over de systemen. Hierdoor konden zij databases en andere netwerkonderdelen benaderen, waaronder ledeninformatie, loon- en boekhoudgegevens, interne berichten en inloggegevens van medewerkers. Ook werd toegang verkregen tot een netwerkopslagsysteem met interne rapporten en back-ups.
De tweede inbraak vond plaats via een andere methode. Hackers maakten gebruik van eerder gelekte wachtwoorden en kwetsbaarheden in interne applicaties om ongeautoriseerd toegang te krijgen tot accounts en informatie. Sommige kwetsbaarheden stelden hen ook in staat wachtwoorden van andere gebruikers te resetten. Vervolgens kregen zij toegang tot SAP-software die wordt gebruikt voor bedrijfsvoering en personeelsbeheer. Volgens Oasis Security betroffen de gelekte gegevens persoonlijke informatie van circa 89.000 kerkleden en personeelsdossiers van 286 medewerkers, waaronder de hoofdpredikant. Ook werden gegevens van een studentenafdeling ingezien, inclusief informatie over studenten en medewerkers.
De onderzoekers vermoeden dat de inbraken in augustus plaatsvonden, enkele weken voordat de incidenten openbaar werden. Daarnaast vonden zij aanwijzingen dat de aanvallers infrastructuur hergebruikten die eerder was ingezet bij een hack op een Amerikaanse christelijke contentplatform, wat duidt op een technische link tussen de aanvallen. De identiteit, nationaliteit en motieven van de hackers zijn niet vastgesteld. Oasis Security rapporteerde ook dat de aanvallers kunstmatige intelligentie gebruikten voor het analyseren van kwetsbaarheden, softwareonderzoek, laterale beweging binnen netwerken en datadiefstal.







