Las sospechas de brecha surgieron semanas después de las posibles intrusiones
Dos importantes iglesias de Seúl investigan presuntos ciberataques que podrían haber expuesto información de sus fieles, empleados y de las propias organizaciones.
Yoido Full Gospel Church y SaRang Church reconocieron que estaban investigando los incidentes después de que la empresa surcoreana de ciberseguridad Oasis Security publicara esta semana sus hallazgos, basados en datos recuperados de un servidor controlado por un atacante. Oasis no identificó a ninguna de las dos iglesias en su informe, aunque ambas confirmaron posteriormente a medios locales que investigaban incidentes sospechosos.
Los investigadores estimaron que las intrusiones probablemente se produjeron en agosto. No precisaron las fechas exactas de los incidentes. Por tanto, las posibles intrusiones ocurrieron varias semanas antes de que se hicieran públicas esta semana.
Yoido Full Gospel Church dijo el miércoles que había identificado un conjunto de datos con información personal vinculada a aproximadamente 850.000 miembros. La iglesia ya había informado de que la agencia surcoreana de seguridad en Internet le había alertado de una presunta brecha de información personal relacionada con sus sistemas.
SaRang Church confirmó por separado que estaba investigando un posible ciberataque. No ha atribuido públicamente la actividad ni ha estimado cuántas personas podrían haberse visto afectadas.
Ni los comunicados de las instituciones ni la información publicada sobre las investigaciones de las iglesias permiten establecer el alcance total del acceso confirmado.
Las cifras disponibles corresponden a grupos distintos
Las cifras divulgadas hasta ahora no deben sumarse para obtener un total de víctimas.
Yoido dijo que el conjunto de datos encontrado contenía información personal vinculada a aproximadamente 850.000 miembros. Esa cifra describe los datos identificados durante la investigación, pero no necesariamente el número verificado de personas cuya información fue consultada o extraída.
Históricamente, la iglesia ha informado de unos 800.000 miembros y está considerada una de las mayores iglesias protestantes del mundo. La información disponible no explica por qué la cifra del conjunto de datos supera esa estimación histórica de miembros. Podría deberse a diferencias en el registro de datos, los períodos considerados o la duplicación de entradas, pero no se ha confirmado ninguna de esas posibilidades.
Por separado, Oasis describió registros vinculados a aproximadamente 89.000 miembros de una iglesia. Los investigadores también informaron de que encontraron archivos de recursos humanos de 286 empleados, incluido el pastor principal, además de información sobre estudiantes y personal relacionada con un ministerio universitario.
El informe técnico no precisa a cuál de las iglesias mencionadas pertenecían esos datos. Tampoco establece si las aproximadamente 89.000 personas coinciden con integrantes del grupo representado en el conjunto de datos de Yoido, que contiene información de aproximadamente 850.000 miembros.
SaRang Church no ha publicado una cifra de personas afectadas. Sus ministerios atienden a niños, estudiantes y adultos jóvenes, pero la información disponible no vincula ninguna categoría concreta de registros expuestos con la iglesia.
Los investigadores detectaron dos vías de acceso distintas
Oasis describió dos métodos de intrusión diferentes, pero no atribuyó ninguno de ellos a Yoido Full Gospel Church o SaRang Church.
En uno de los casos, los atacantes instalaron una web shell en un servidor comprometido. Una web shell es código que se ejecuta en el servidor y permite ejecutar comandos o administrar el sistema de forma remota a través de una interfaz accesible desde la web. Según los investigadores, los atacantes aprovecharon ese acceso inicial para obtener privilegios de administrador y desplazarse a los sistemas internos.
Oasis informó de que había recuperado más de 47 gigabytes de datos vinculados a esa intrusión. Según el informe, el material incluía información personal, registros financieros, comunicaciones internas y documentos administrativos.
Al parecer, los atacantes accedieron a bases de datos y recopilaron información de miembros, registros de nóminas y contabilidad, mensajes internos y credenciales de acceso de empleados. Los investigadores también encontraron indicios de acceso a almacenamiento en red con informes internos y copias de seguridad.
La segunda intrusión se basó en una combinación distinta de vulnerabilidades. Oasis dijo que los atacantes utilizaron contraseñas filtradas previamente junto con fallos de seguridad en aplicaciones internas para acceder a cuentas e información protegida.
Según el informe, algunas de esas vulnerabilidades permitían restablecer las contraseñas de otros usuarios. Esa capacidad podría permitir a un intruso tomar el control de más cuentas sin conocer sus contraseñas actuales. Después, los atacantes accedieron al entorno SAP de la organización, que contenía información empresarial y de empleados.
La información disponible para este artículo no incluye identificadores CVE, versiones de software afectadas ni referencias a parches. Por tanto, los administradores no pueden determinar únicamente a partir de la descripción pública si una actualización concreta de un producto corregiría los fallos de las aplicaciones mencionados.
La reutilización de infraestructura apunta a una conexión, no a una atribución común
Oasis detectó que los atacantes reutilizaron infraestructura asociada anteriormente con el compromiso de una plataforma de contenidos cristianos con sede en Estados Unidos cuyo nombre no se ha revelado.
Ese solapamiento establece una conexión técnica entre los incidentes. Por sí solo, no demuestra que las mismas personas llevaran a cabo todos los ataques relacionados con esa infraestructura. Distintos operadores pueden compartir, transferir o reutilizar servidores, dominios y credenciales de acceso.
Los investigadores no identificaron a los atacantes, no determinaron su nacionalidad ni establecieron sus motivos. Por tanto, no hay fundamentos suficientes para atribuir las intrusiones en las iglesias a un gobierno, grupo delictivo o campaña ideológica en particular.
Oasis también informó de indicios de que se había utilizado inteligencia artificial para analizar vulnerabilidades, examinar software, desplazarse por las redes internas y extraer datos. Se trata de una conclusión de los investigadores, no de una descripción demostrada de forma independiente de las herramientas empleadas.
Los detalles disponibles no identifican ningún modelo de IA, marco de agentes ni servicio. Tampoco revelan qué acciones fueron autónomas, cuáles solo recibieron asistencia de software o si la IA influyó de forma sustancial en el resultado de alguna de las intrusiones. Por tanto, esta afirmación debe entenderse como un aspecto del flujo de trabajo de los atacantes señalado por los investigadores, no como una prueba de que la operación estuviera totalmente automatizada.
Los registros sensibles entrañan riesgos que van más allá del acceso inicial
Las categorías de datos mencionadas pueden tener consecuencias tanto para los fieles como para los empleados de las iglesias. Los datos personales, los archivos de recursos humanos, los registros de nóminas y las comunicaciones internas podrían servir para suplantar identidades, lanzar campañas de phishing dirigidas o intentar tomar el control de otras cuentas.
Las credenciales expuestas plantean un riesgo operativo más inmediato, sobre todo cuando se reutilizan contraseñas en servicios de la iglesia, del trabajo y personales. El acceso a copias de seguridad y almacenamiento en red también podría dar a los atacantes una visión más amplia de los sistemas y el historial interno de una organización.
Se trata de riesgos potenciales derivados de los tipos de información descritos. La información publicada no confirma que se hayan producido fraudes, que los datos se hayan difundido públicamente, que haya habido pérdidas económicas ni que se hayan utilizado indebidamente de otras formas.
Los incidentes también podrían afectar a personas que no son miembros oficiales de las iglesias. Los registros de empleados y los archivos de ministerios universitarios corresponden a grupos distintos, mientras que una base de datos de miembros puede contener registros históricos o administrativos que no se corresponden directamente con los fieles actuales.
Hasta que las investigaciones determinen qué datos se consultaron, copiaron y conservaron, el tamaño de los conjuntos de datos no debe considerarse una cifra definitiva de víctimas.
Qué pueden hacer las organizaciones y las personas posiblemente afectadas
Yoido Full Gospel Church dijo que colaboraba con las autoridades y especialistas en ciberseguridad para determinar el alcance del incidente y evitar nuevos daños. SaRang Church señaló que estaba investigando y tomando medidas para limitar las consecuencias.
Ninguna de las dos iglesias ha detallado públicamente sus tareas de contención en la información citada. Tampoco se han divulgado datos sobre restablecimientos de credenciales, reconstrucción de servidores, medidas correctivas para SAP o parches concretos para las aplicaciones.
A la luz de los métodos de intrusión descritos por Oasis, convendría revisar los restablecimientos de contraseñas no autorizados, la actividad de las cuentas de administrador, los cambios en los servidores web y los accesos inesperados a SAP, bases de datos, copias de seguridad y almacenamiento en red. Las organizaciones también deberían invalidar las credenciales expuestas e investigar si se reutilizaron las mismas contraseñas en otros servicios. Estas son prioridades defensivas derivadas de las técnicas descritas, no medidas que las iglesias hayan confirmado haber aplicado.
Las personas a las que se notifique que sus datos podrían haberse visto afectados deberían desconfiar de los mensajes inesperados que mencionen su pertenencia a la iglesia, nóminas, empleo o actividades ministeriales. Cambiar las contraseñas reutilizadas y activar la autenticación multifactor cuando esté disponible puede reducir el riesgo de que las credenciales expuestas permitan comprometer otra cuenta.
La información disponible para este artículo no incluye indicadores de compromiso que los equipos de defensa puedan buscar directamente. Será necesario esperar a nuevas comunicaciones de las iglesias o de las autoridades surcoreanas para aclarar qué sistemas y personas se vieron realmente afectados.




