Südkoreas Megakirchen untersuchen Datenlecks bei Mitgliedern

Südkoreas Megakirchen untersuchen Datenlecks bei Mitgliedern

Zwei der größten protestantischen Kirchen Südkoreas untersuchen mutmaßliche Cyberangriffe, bei denen Daten von Hunderttausenden Gemeindemitgliedern sowie Finanzunterlagen und interne Dokumente abgeflossen sein könnten.

Die Yoido Full Gospel Church und die SaRang Church, beide mit Sitz in Seoul, räumten die Vorfälle ein, nachdem das südkoreanische Cybersicherheitsunternehmen Oasis Security diese Woche eine Untersuchung veröffentlicht hatte. Grundlage waren Daten, die die Firma auf einem von den Angreifern kontrollierten Server sichergestellt hatte.

Was die Kirchen bestätigt haben

Am Mittwoch teilte die Yoido Full Gospel Church lokalen Medien mit, sie habe einen Datensatz mit personenbezogenen Daten von rund 850.000 Mitgliedern identifiziert.

Zuvor hatte die Kirche erklärt, die südkoreanische Behörde für Internetsicherheit habe sie über einen mutmaßlichen Einbruch in ihre Systeme informiert. Inzwischen arbeitet sie mit den Behörden und externen Cybersicherheitsexperten zusammen, um das Ausmaß des Vorfalls zu klären und weiteren Schaden zu begrenzen.

Auch die SaRang Church bestätigte gegenüber lokalen Medien, dass sie einen mutmaßlichen Cyberangriff untersucht und Maßnahmen ergreift, um weiteren Schaden zu verhindern. Wie viele Menschen betroffen sein könnten, sagte sie nicht, ebenso wenig nannte sie die Angreifer.

Beide Gemeinden gehören zu den bekanntesten des Landes. Die Yoido Full Gospel Church gab in der Vergangenheit rund 800.000 Mitglieder an und zählt damit zu den größten protestantischen Kirchen der Welt. Die SaRang Church betreibt in Seoul einen großen Gottesdienstkomplex und unterhält zahlreiche Angebote für Kinder, Schüler, Studierende und junge Erwachsene.

Zwei Angriffe, zwei Methoden

Oasis Security nannte die Kirchen in seinem Bericht nicht. Stattdessen beschrieb das Unternehmen getrennte Angriffe auf große südkoreanische Religionsgemeinschaften, gestützt auf Dateien, die auf einem von den Angreifern kontrollierten Server im Ausland gefunden wurden.

Im ersten Fall stellten die Forscher mehr als 47 GB an Daten sicher. Darunter waren personenbezogene Daten, Finanzunterlagen, interne Kommunikation und Verwaltungsdokumente.

Die Angreifer platzierten eine Webshell, also eine Schadsoftware, mit der ein Eindringling einen kompromittierten Server aus der Ferne steuern kann. Darüber verschafften sie sich Administratorrechte auf den internen Systemen der Organisation.

Mit diesem Zugang drangen sie in Datenbanken und andere Teile des Netzwerks vor. Sie sammelten Mitgliederverzeichnisse, Gehalts- und Buchhaltungsdateien, interne Nachrichten und Zugangsdaten von Mitarbeitern. Die Forscher fanden zudem Hinweise darauf, dass die Angreifer auf ein Netzwerkspeichersystem mit internen Berichten und Sicherungskopien zugegriffen hatten.

Der zweite Angriff verlief anders. Hier setzten die Angreifer auf zuvor geleakte Passwörter und auf Sicherheitslücken in internen Anwendungen. Über diese Schwachstellen gelangten sie in Konten und konnten Informationen einsehen, für die sie keine Berechtigung hatten. Einige der Lücken erlaubten es ihnen außerdem, die Passwörter anderer Nutzer zurückzusetzen.

Anschließend erreichten die Angreifer die SAP-Software der Organisation, mit der sie ihre Geschäftsabläufe steuert und Mitarbeiterdaten verwaltet.

Laut Oasis Security umfassten die kompromittierten Daten in diesem Fall personenbezogene Daten von rund 89.000 Kirchenmitgliedern sowie Personalakten von 286 Beschäftigten, darunter der Hauptpastor. Die Angreifer griffen außerdem auf Unterlagen eines Hochschuldienstes der Gemeinde zu, die Studierende und Mitarbeiter betreffen.

Zeitlicher Ablauf, Verbindungen und KI-Einsatz

Die Forscher gehen davon aus, dass beide Angriffe wahrscheinlich im August stattfanden, mehrere Wochen bevor sie öffentlich bekannt wurden.

Ihre Analyse ergab, dass die Angreifer Infrastruktur wiederverwendeten, die mit einem früheren Angriff auf eine nicht namentlich genannte christliche Content-Plattform in den USA in Verbindung steht. Das deutet auf eine technische Verbindung zwischen den Vorfällen hin.

Oasis Security identifizierte die Hacker nicht. Auch ihre Nationalität und der Grund, warum sie es auf Religionsgemeinschaften abgesehen hatten, konnte das Unternehmen nicht ermitteln.

Die Firma berichtete jedoch von Hinweisen, dass die Angreifer in mehreren Phasen künstliche Intelligenz einsetzten. Dazu gehörten die Analyse von Schwachstellen, die Untersuchung von Software, die Bewegung durch interne Netzwerke und das Abgreifen von Daten.

Unsere Einschätzung

Kirchen tauchen selten auf Listen lohnender Angriffsziele auf, doch diese Fälle zeigen, warum sie dorthin gehören. Große Gemeinden verfügen über dieselben Arten von Daten wie mittelständische Unternehmen: Identitätsdaten, Gehaltsabrechnungen, Buchhaltungsunterlagen, Personalakten und Zugangsdaten. Oft fehlen ihnen dabei die Sicherheitsbudgets oder das Personal, das ein Unternehmen vergleichbarer Größe hätte.

Die beiden Angriffswege sind bekannt. Eine Webshell auf einem offen erreichbaren Server und wiederverwendete geleakte Passwörter gehören zu den häufigsten Einfallstoren in ein Netzwerk, und beide sind gut verstanden. Organisationen, die öffentlich zugängliche Webanwendungen betreiben, sollten ihre Server auf unerwartete Dateien prüfen, denn Webshells und über bekannte Lücken eingeschleuste Hintertüren bleiben ein Dauerproblem. Ein sorgfältiger Umgang mit Zugangsdaten und das Patchen interner Anwendungen hätten im zweiten Fall die Hürde erhöht.

Der berichtete KI-Einsatz passt in ein größeres Muster. In Südkorea wurden bereits Einbrüche bei Banken wegen des Verdachts auf KI-Angriffe untersucht, und Forscher haben dokumentiert, wie KI-Agenten SQL-Injection-Versuche gegen Regierungsseiten starteten. Das legt nahe, dass KI-Werkzeuge den Aufwand senken, um Schwachstellen zu finden und sich durch Netzwerke zu bewegen.

Angesichts der Überschneidungen bei der Infrastruktur mit der US-Plattform lohnt es sich zu beobachten, ob sich weitere religiöse oder glaubensbasierte Organisationen melden und ob Identität und Motiv der Angreifer klarer werden.