Megaiglesias surcoreanas investigan brechas de datos

Megaiglesias surcoreanas investigan brechas de datos

Dos de las mayores iglesias protestantes de Corea del Sur investigan presuntos ciberataques que podrían haber dejado al descubierto datos de cientos de miles de fieles, además de registros financieros y documentos internos.

La Yoido Full Gospel Church y la SaRang Church, ambas con sede en Seúl, reconocieron los incidentes después de que la empresa surcoreana de ciberseguridad Oasis Security publicara esta semana una investigación. El estudio se basaba en datos que la compañía recuperó de un servidor controlado por los atacantes.

Lo que han confirmado las iglesias

El miércoles, la Yoido Full Gospel Church explicó a medios locales que había identificado un conjunto de datos con información personal vinculada a unos 850.000 miembros.

La iglesia ya había indicado anteriormente que la agencia surcoreana de seguridad en internet le había notificado una presunta brecha que afectaba a sus sistemas. Ahora trabaja con las autoridades y con especialistas externos en ciberseguridad para determinar el alcance del incidente y limitar nuevos daños.

La SaRang Church también confirmó a medios locales que investiga un presunto ciberataque y que está tomando medidas para evitar más perjuicios. No ha precisado cuántas personas podrían verse afectadas ni ha identificado a los atacantes.

Ambas congregaciones están entre las más destacadas del país. La Yoido Full Gospel Church ha declarado históricamente alrededor de 800.000 miembros, lo que la sitúa entre las mayores iglesias protestantes del mundo. La SaRang Church gestiona un gran complejo de culto en Seúl y mantiene numerosos ministerios para niños, estudiantes y jóvenes adultos.

Dos intrusiones, dos métodos

Oasis Security no nombró a las iglesias en su informe. En su lugar, describió intrusiones distintas en grandes organizaciones religiosas surcoreanas a partir de archivos hallados en un servidor controlado por los atacantes y ubicado en el extranjero.

En el primer caso, los investigadores recuperaron más de 47 GB de datos. Incluían información personal, registros financieros, comunicaciones internas y documentos administrativos.

Los atacantes instalaron una web shell, un programa malicioso que permite a un intruso controlar a distancia un servidor comprometido. La utilizaron para obtener acceso con privilegios de administrador a los sistemas internos de la organización.

Con ese acceso, se desplazaron hacia bases de datos y otras partes de la red. Recopilaron registros de miembros, archivos de nóminas y contabilidad, mensajes internos y credenciales de acceso de empleados. Los investigadores también encontraron indicios de que los atacantes llegaron a un sistema de almacenamiento en red con informes internos y copias de seguridad.

La segunda intrusión siguió otro camino. En este caso, los atacantes se valieron de contraseñas filtradas con anterioridad y de fallos de seguridad en aplicaciones internas. Estas debilidades les permitieron entrar en cuentas y consultar información a la que no estaban autorizados. Algunos de los fallos también les permitían restablecer las contraseñas de otros usuarios.

A continuación, los atacantes accedieron al software SAP de la organización, que esta utiliza para gestionar sus operaciones y la información de sus empleados.

Según Oasis Security, los datos comprometidos en este caso incluían información personal de unos 89.000 miembros de la iglesia y expedientes de recursos humanos de 286 empleados, entre ellos el pastor principal. Los atacantes también accedieron a registros vinculados a un ministerio universitario, con datos de estudiantes y personal.

Cronología, vínculos y uso de IA

Los investigadores creen que ambas intrusiones se produjeron probablemente en agosto, varias semanas antes de que salieran a la luz.

Su análisis mostró que los atacantes reutilizaron infraestructura relacionada con un ataque anterior contra una plataforma de contenidos cristianos con sede en EE. UU., cuyo nombre no se ha revelado. Esto apunta a un vínculo técnico entre los incidentes.

Oasis Security no identificó a los hackers. Tampoco determinó su nacionalidad ni por qué atacaron a organizaciones religiosas.

La empresa sí informó de indicios de que los atacantes usaron inteligencia artificial en varias fases. Entre ellas, el análisis de vulnerabilidades, el examen de software, el desplazamiento por las redes internas y la extracción de datos.

Nuestro análisis

Las iglesias rara vez aparecen en las listas de objetivos de alto valor, pero estos casos demuestran por qué deberían estar. Las grandes congregaciones guardan el mismo tipo de datos que una mediana empresa: datos de identidad, nóminas, registros contables, expedientes de recursos humanos y credenciales. Y a menudo lo hacen sin el presupuesto ni el personal de seguridad que tendría una empresa de tamaño similar.

Las dos vías de ataque son conocidas. Una web shell en un servidor expuesto y la reutilización de contraseñas filtradas están entre las formas más habituales de entrar en una red, y ambas se entienden bien. Las organizaciones con aplicaciones web accesibles desde internet deberían revisar si hay archivos inesperados en sus servidores, ya que las web shells y las puertas traseras instaladas a través de fallos conocidos siguen siendo un problema constante. Una buena gestión de credenciales y la aplicación de parches en las aplicaciones internas habrían puesto el listón más alto en el segundo caso.

El uso de IA del que se informa encaja en una tendencia más amplia. Corea del Sur ya ha visto cómo se investigan brechas en bancos ante la sospecha de ataques con IA, y los investigadores han documentado agentes de IA lanzando intentos de inyección SQL contra webs gubernamentales. Todo indica que las herramientas de IA están reduciendo el esfuerzo necesario para encontrar fallos y moverse por las redes.

Conviene estar atentos a si más organizaciones religiosas o confesionales dan un paso al frente, dada la infraestructura compartida con la plataforma estadounidense, y a si se aclaran la identidad y los motivos de los atacantes.