Fuites de données : deux mégaéglises sud-coréennes enquêtent
Deux des plus grandes églises protestantes de Corée du Sud enquêtent sur des cyberattaques présumées qui pourraient avoir exposé les données de centaines de milliers de fidèles, ainsi que des documents financiers et internes.
L'église Yoido Full Gospel Church et l'église SaRang Church, toutes deux situées à Séoul, ont reconnu ces incidents après la publication cette semaine d'une étude de la société sud-coréenne de cybersécurité Oasis Security. Celle-ci s'appuie sur des données récupérées par l'entreprise sur un serveur contrôlé par les attaquants.
Ce que les églises ont confirmé
Mercredi, la Yoido Full Gospel Church a indiqué à la presse locale avoir identifié un jeu de données contenant des informations personnelles liées à environ 850 000 membres.
L'église avait déjà expliqué que l'agence sud-coréenne de sécurité d'internet l'avait informée d'une intrusion présumée dans ses systèmes. Elle travaille désormais avec les autorités et des spécialistes externes en cybersécurité pour déterminer l'ampleur de l'incident et limiter les dégâts.
La SaRang Church a elle aussi confirmé à la presse locale enquêter sur une cyberattaque présumée et prendre des mesures pour éviter d'autres préjudices. Elle n'a pas précisé combien de personnes pourraient être concernées, ni nommé les attaquants.
Les deux communautés comptent parmi les plus en vue du pays. La Yoido Full Gospel Church revendique historiquement environ 800 000 membres, ce qui la place parmi les plus grandes églises protestantes du monde. La SaRang Church dispose d'un vaste complexe de culte à Séoul et anime de nombreux ministères destinés aux enfants, aux étudiants et aux jeunes adultes.
Deux intrusions, deux méthodes
Oasis Security ne nomme pas les églises dans son rapport. L'entreprise y décrit plutôt des intrusions distinctes visant de grandes organisations religieuses sud-coréennes, à partir de fichiers retrouvés sur un serveur contrôlé par les attaquants et situé à l'étranger.
Dans le premier cas, les chercheurs ont récupéré plus de 47 Go de données. On y trouve des informations personnelles, des documents financiers, des communications internes et des documents administratifs.
Les attaquants ont installé un web shell, un logiciel malveillant qui permet à un intrus de contrôler à distance un serveur compromis. Ils s'en sont servis pour obtenir des droits d'administrateur sur les systèmes internes de l'organisation.
Grâce à cet accès, ils ont pénétré les bases de données et d'autres parties du réseau. Ils ont collecté des fichiers de membres, des fichiers de paie et de comptabilité, des messages internes et les identifiants de connexion d'employés. Les chercheurs ont également relevé des indices montrant que les attaquants avaient atteint un système de stockage en réseau contenant des rapports internes et des sauvegardes.
La seconde intrusion a suivi un autre chemin. Cette fois, les attaquants se sont appuyés sur des mots de passe ayant déjà fuité et sur des failles de sécurité dans des applications internes. Ces faiblesses leur ont permis d'accéder à des comptes et de consulter des informations auxquelles ils n'avaient pas droit. Certaines failles leur permettaient aussi de réinitialiser le mot de passe d'autres utilisateurs.
Les attaquants ont ensuite atteint le logiciel SAP de l'organisation, qui sert à gérer ses activités et les informations relatives à ses employés.
Selon Oasis Security, les données compromises dans ce cas comprenaient des informations personnelles sur environ 89 000 membres de l'église et des dossiers de ressources humaines concernant 286 employés, dont le pasteur principal. Les attaquants ont également eu accès à des fichiers liés à un ministère universitaire, portant sur des étudiants et du personnel.
Chronologie, liens et usage de l'IA
Les chercheurs estiment que les deux intrusions ont probablement eu lieu en août, plusieurs semaines avant d'être rendues publiques.
Leur analyse montre que les attaquants ont réutilisé une infrastructure liée à une compromission antérieure d'une plateforme américaine de contenus chrétiens, dont le nom n'a pas été communiqué. Cela suggère un lien technique entre les incidents.
Oasis Security n'a pas identifié les pirates. L'entreprise n'a pas non plus déterminé leur nationalité ni la raison pour laquelle ils ont ciblé des organisations religieuses.
La société fait en revanche état d'éléments indiquant que les attaquants ont eu recours à l'intelligence artificielle à plusieurs étapes, notamment pour analyser des vulnérabilités, examiner des logiciels, se déplacer dans les réseaux internes et exfiltrer des données.
Notre analyse
Les églises figurent rarement sur les listes de cibles à forte valeur, mais ces affaires montrent qu'elles devraient y être. Les grandes communautés détiennent le même type de données qu'une entreprise de taille moyenne : données d'identité, paie, comptabilité, dossiers RH et identifiants. Et elles le font souvent sans le budget ni le personnel de sécurité dont disposerait une entreprise de taille comparable.
Les deux modes d'attaque sont connus. Un web shell sur un serveur exposé et des mots de passe divulgués puis réutilisés font partie des portes d'entrée les plus courantes dans un réseau, et toutes deux sont bien documentées. Les organisations qui exploitent des applications web accessibles au public devraient vérifier la présence de fichiers inattendus sur leurs serveurs, car les web shells et les portes dérobées installées via des failles connues restent un problème récurrent. Une bonne hygiène des identifiants et la mise à jour des applications internes auraient compliqué la tâche des attaquants dans le second cas.
L'usage de l'IA signalé s'inscrit dans une tendance plus large. La Corée du Sud a déjà vu des intrusions dans des banques faire l'objet d'enquêtes sur fond de soupçons d'attaques par IA, et des chercheurs ont documenté des agents d'IA lançant des tentatives d'injection SQL contre des sites gouvernementaux. Tout cela laisse penser que les outils d'IA réduisent l'effort nécessaire pour trouver des failles et progresser dans les réseaux.
Reste à voir si d'autres organisations religieuses ou confessionnelles se manifesteront, compte tenu de l'infrastructure partagée avec la plateforme américaine, et si l'identité et les motivations des attaquants finiront par se préciser.
