Zuid-Koreaanse megakerken onderzoeken lek ledendata
Twee van de grootste protestantse kerken van Zuid-Korea onderzoeken vermoedelijke cyberaanvallen waarbij mogelijk gegevens van honderdduizenden kerkleden zijn buitgemaakt, samen met financiele administratie en interne documenten.
Yoido Full Gospel Church en SaRang Church, beide gevestigd in Seoul, erkenden de incidenten nadat het Zuid-Koreaanse cybersecuritybedrijf Oasis Security deze week onderzoek publiceerde. Dat onderzoek was gebaseerd op gegevens die het bedrijf had teruggehaald van een server die in handen was van de aanvallers.
Wat de kerken hebben bevestigd
Yoido Full Gospel Church liet woensdag aan lokale media weten dat het een dataset had gevonden met persoonsgegevens van zo'n 850.000 leden.
De kerk had eerder al gemeld dat het Zuid-Koreaanse agentschap voor internetbeveiliging haar had gewaarschuwd voor een vermoedelijk lek in haar systemen. Ze werkt nu samen met de autoriteiten en externe cybersecurityspecialisten om vast te stellen hoe groot het incident is en om verdere schade te beperken.
Ook SaRang Church bevestigde tegenover lokale media dat het een vermoedelijke cyberaanval onderzoekt en maatregelen neemt om verdere schade te voorkomen. De kerk heeft niet gezegd hoeveel mensen mogelijk getroffen zijn en heeft de aanvallers niet genoemd.
Beide gemeenten behoren tot de bekendste van het land. Yoido Full Gospel Church meldde van oudsher zo'n 800.000 leden, waarmee het tot de grootste protestantse kerken ter wereld behoort. SaRang Church heeft een groot kerkcomplex in Seoul en verzorgt veel activiteiten voor kinderen, studenten en jongvolwassenen.
Twee inbraken, twee methoden
Oasis Security noemde de kerken niet bij naam in zijn rapport. Het bedrijf beschreef in plaats daarvan afzonderlijke inbraken bij grote Zuid-Koreaanse religieuze organisaties, op basis van bestanden die werden aangetroffen op een server van de aanvallers in het buitenland.
In het eerste geval haalden de onderzoekers meer dan 47 GB aan data terug. Het ging onder meer om persoonsgegevens, financiele administratie, interne communicatie en administratieve documenten.
De aanvallers plaatsten een webshell, kwaadaardige software waarmee een indringer een gecompromitteerde server op afstand kan besturen. Daarmee verschaften ze zich beheerdersrechten op de interne systemen van de organisatie.
Met die toegang drongen ze door tot databases en andere delen van het netwerk. Ze verzamelden ledenbestanden, salaris- en boekhoudbestanden, interne berichten en inloggegevens van medewerkers. De onderzoekers vonden ook aanwijzingen dat de aanvallers bij een netwerkopslagsysteem met interne rapporten en back-ups waren gekomen.
De tweede inbraak verliep anders. Hier maakten de aanvallers gebruik van eerder uitgelekte wachtwoorden en van beveiligingslekken in interne applicaties. Via die zwakke plekken kwamen ze in accounts terecht en konden ze informatie inzien waartoe ze geen toegang hadden mogen hebben. Met sommige lekken konden ze ook de wachtwoorden van andere gebruikers resetten.
Daarna wisten de aanvallers door te dringen tot de SAP-software van de organisatie, die wordt gebruikt voor de bedrijfsvoering en het beheer van personeelsgegevens.
Volgens Oasis Security ging het in dit geval om persoonsgegevens van ongeveer 89.000 kerkleden en personeelsdossiers van 286 medewerkers, onder wie de hoofdpastor. De aanvallers kregen ook toegang tot gegevens van een studentenwerk, met informatie over studenten en medewerkers.
Tijdlijn, verbanden en inzet van AI
De onderzoekers denken dat beide inbraken waarschijnlijk in augustus plaatsvonden, enkele weken voordat ze naar buiten kwamen.
Uit hun analyse bleek dat de aanvallers infrastructuur hergebruikten die verband houdt met een eerdere inbraak bij een niet nader genoemd christelijk contentplatform in de VS. Dat wijst op een technisch verband tussen de incidenten.
Oasis Security heeft de hackers niet geidentificeerd. Het bedrijf heeft ook niet vastgesteld wat hun nationaliteit is of waarom ze het op religieuze organisaties hadden gemunt.
Wel meldde het bedrijf aanwijzingen dat de aanvallers in meerdere fasen kunstmatige intelligentie inzetten. Dat ging onder meer om het analyseren van kwetsbaarheden, het onderzoeken van software, het zich verplaatsen door interne netwerken en het wegsluizen van data.
Onze analyse
Kerken staan zelden op lijstjes van waardevolle doelwitten, maar deze zaken laten zien waarom dat wel zou moeten. Grote kerkgemeenten beheren hetzelfde soort gegevens als middelgrote bedrijven: identiteitsgegevens, salarisadministratie, boekhouding, personeelsdossiers en inloggegevens. Vaak doen ze dat zonder het beveiligingsbudget of het personeel dat een bedrijf van vergelijkbare omvang zou hebben.
De twee aanvalsroutes zijn bekend terrein. Een webshell op een onbeschermde server en hergebruikte uitgelekte wachtwoorden behoren tot de meest gebruikte manieren om een netwerk binnen te komen, en beide zijn goed begrepen. Organisaties met publiek toegankelijke webapplicaties doen er goed aan hun servers te controleren op onverwachte bestanden, want webshells en backdoors die via bekende lekken worden geplaatst blijven een hardnekkig probleem. Goed wachtwoordbeheer en het patchen van interne applicaties hadden het de aanvallers in het tweede geval een stuk lastiger gemaakt.
Het gemelde gebruik van AI past in een breder patroon. In Zuid-Korea worden al inbraken bij banken onderzocht op verdenking van AI-aanvallen, en onderzoekers hebben vastgelegd hoe AI-agents SQL-injectiepogingen uitvoerden op overheidssites. Dat doet vermoeden dat AI-tools de moeite verlagen die nodig is om lekken te vinden en zich door netwerken te bewegen.
Het is de moeite waard om in de gaten te houden of er meer religieuze of geloofsgebonden organisaties naar buiten treden, gezien de overlap in infrastructuur met het Amerikaanse platform, en of de identiteit en het motief van de aanvallers duidelijker worden.
