Les soupçons de fuite ont émergé plusieurs semaines après les intrusions présumées
Deux grandes Églises de Séoul enquêtent sur des cyberattaques présumées qui pourraient avoir exposé des informations concernant leurs fidèles, leurs employés et les organisations elles-mêmes.
Yoido Full Gospel Church et SaRang Church ont confirmé mener des enquêtes après la publication, cette semaine, des conclusions de l’entreprise sud-coréenne de cybersécurité Oasis Security, fondées sur des données récupérées sur un serveur contrôlé par les attaquants. Oasis n’a nommé aucune des deux Églises dans son rapport, mais chacune a ensuite confirmé à des médias locaux qu’elle soupçonnait un incident.
Les chercheurs estiment que les intrusions ont probablement eu lieu en août. Ils n’en ont pas précisé les dates exactes. Les compromissions présumées remonteraient donc à plusieurs semaines avant leur révélation publique, cette semaine.
Mercredi, Yoido Full Gospel Church a déclaré avoir découvert un ensemble de données contenant des informations personnelles associées à environ 850 000 membres. L’Église avait auparavant indiqué que l’agence sud-coréenne de sécurité d’Internet l’avait alertée d’une possible fuite de données personnelles impliquant ses systèmes.
SaRang Church a confirmé séparément qu’elle examinait une cyberattaque présumée. Elle n’a pas publiquement attribué les faits ni estimé le nombre de personnes susceptibles d’être touchées.
Ni les déclarations des Églises ni les articles consacrés à leurs enquêtes ne permettent d’établir toute l’étendue des accès confirmés.
Les chiffres disponibles concernent des populations différentes
Les chiffres publiés à ce jour ne doivent pas être additionnés pour obtenir un total de victimes.
Yoido a indiqué que l’ensemble de données découvert contenait des informations personnelles associées à environ 850 000 membres. Ce chiffre décrit les données repérées au cours de l’enquête ; il ne correspond pas nécessairement à un décompte vérifié des personnes dont les informations ont été consultées ou extraites.
L’Église a historiquement fait état d’environ 800 000 membres et est considérée comme l’une des plus grandes Églises protestantes du monde. Les informations disponibles n’expliquent pas pourquoi le chiffre de l’ensemble de données dépasse cette estimation historique. L’écart pourrait s’expliquer par des différences dans la tenue des registres, les périodes prises en compte ou la présence de doublons, mais aucune de ces hypothèses n’a été confirmée.
Oasis a par ailleurs fait état de dossiers associés à environ 89 000 membres d’une Église. Les chercheurs ont également indiqué avoir trouvé des fichiers de ressources humaines concernant 286 employés, dont le pasteur principal, ainsi que des informations sur des étudiants et des membres du personnel liés à un ministère universitaire.
Le rapport technique ne précise pas de quelle Église proviennent les données. Il n’établit pas non plus si les quelque 89 000 personnes font partie de la population représentée dans l’ensemble de données d’environ 850 000 membres découvert chez Yoido.
SaRang Church n’a publié aucun chiffre sur le nombre de personnes touchées. Ses ministères s’adressent aux enfants, aux étudiants et aux jeunes adultes, mais les informations disponibles ne rattachent aucune catégorie précise de dossiers exposés à l’Église.
Les chercheurs ont découvert deux voies d’intrusion distinctes
Oasis a décrit deux méthodes d’intrusion différentes, sans attribuer l’une ou l’autre à Yoido Full Gospel Church ou à SaRang Church.
Dans un cas, les attaquants ont installé un web shell sur un serveur compromis. Un web shell est un code exécuté côté serveur qui permet d’exécuter des commandes à distance ou d’administrer le serveur depuis une interface accessible sur le Web. Selon les chercheurs, les attaquants se sont servis de cet accès initial pour obtenir des privilèges d’administrateur et pénétrer dans les systèmes internes.
Oasis a indiqué avoir récupéré plus de 47 gigaoctets de données liées à cette intrusion. Ces données comprenaient, selon les chercheurs, des informations personnelles, des documents financiers, des communications internes et des documents administratifs.
Les attaquants auraient accédé à des bases de données et recueilli des données sur les membres, des dossiers de paie et de comptabilité, des messages internes et des identifiants de connexion d’employés. Les chercheurs ont également trouvé des traces d’accès à des espaces de stockage réseau contenant des rapports internes et des sauvegardes.
La seconde intrusion reposait sur une combinaison différente de failles. Oasis affirme que les attaquants ont utilisé des mots de passe divulgués antérieurement ainsi que des vulnérabilités dans des applications internes pour accéder à des comptes et à des informations protégées.
Certaines de ces vulnérabilités applicatives auraient permis de réinitialiser les mots de passe d’autres utilisateurs. Cette fonctionnalité pouvait permettre à un intrus de prendre le contrôle d’autres comptes sans connaître leurs mots de passe existants. Les attaquants ont ensuite accédé à l’environnement SAP de l’organisation, qui contenait des informations commerciales et sur les employés.
Les informations disponibles pour cet article ne mentionnent aucun identifiant CVE, aucune version de logiciel touchée ni aucune référence à des correctifs. Les administrateurs ne peuvent donc pas se servir de la seule description publique pour déterminer si une mise à jour précise corrigerait les failles applicatives signalées.
La réutilisation d’infrastructures suggère un lien, sans permettre d’attribution commune
Oasis a constaté que les attaquants avaient réutilisé une infrastructure précédemment associée à la compromission d’une plateforme américaine de contenu chrétien, dont le nom n’a pas été communiqué.
Ce chevauchement établit un lien technique entre les incidents. Il ne prouve pas, à lui seul, que les mêmes personnes sont à l’origine de toutes les compromissions impliquant cette infrastructure. Des serveurs, des domaines et des identifiants d’accès peuvent être partagés, transférés ou réutilisés par plusieurs opérateurs.
Les chercheurs n’ont pas identifié les attaquants, déterminé leur nationalité ni établi leur mobile. Rien ne permet donc d’attribuer les intrusions visant les Églises à un gouvernement, à un groupe criminel ou à une campagne idéologique en particulier.
Oasis a également signalé des indices suggérant le recours à l’intelligence artificielle pour analyser des vulnérabilités, examiner des logiciels, se déplacer dans les réseaux internes et extraire des données. Il s’agit d’une conclusion des chercheurs, et non d’une description des outils utilisés démontrée de manière indépendante.
Les informations disponibles ne précisent ni le modèle d’IA, ni le cadre agentique, ni le service concernés. Elles ne permettent pas non plus de savoir quelles actions étaient autonomes, lesquelles étaient simplement assistées par des logiciels, ni si l’IA a réellement influé sur l’issue de l’une ou l’autre intrusion. Cette affirmation doit donc être considérée comme un élément rapporté du mode opératoire des attaquants, et non comme la preuve d’une opération entièrement automatisée.
Des données sensibles entraînent des risques qui dépassent la compromission initiale
Les catégories de données signalées pourraient avoir des conséquences pour les fidèles comme pour les employés des Églises. Les informations personnelles, les dossiers RH, les données de paie et les communications internes pourraient servir à usurper des identités, à lancer des campagnes d’hameçonnage ciblées ou à tenter de prendre le contrôle d’autres comptes.
L’exposition d’identifiants représente un risque opérationnel plus immédiat, en particulier lorsque des personnes réutilisent les mêmes mots de passe pour les services de l’Église, leur travail et leurs comptes personnels. L’accès aux sauvegardes et aux espaces de stockage réseau pourrait également donner à un attaquant une vue plus large des systèmes et de l’historique interne de l’organisation.
Il s’agit de risques potentiels liés aux types d’informations décrits. Les articles ne confirment ni fraude ultérieure, ni publication des données, ni pertes financières, ni autre utilisation abusive en aval.
Les incidents pourraient aussi toucher des personnes qui ne sont pas membres des Églises. Les dossiers des employés et ceux des ministères universitaires concernent des populations différentes, tandis qu’une base de données des membres peut contenir des entrées anciennes ou administratives qui ne correspondent pas directement aux fidèles actuels.
Tant que les enquêtes n’auront pas établi quelles données ont été consultées, copiées et conservées, la taille des ensembles de données ne doit pas être assimilée à un décompte définitif des victimes.
Mesures possibles pour les organisations et les personnes potentiellement touchées
Yoido Full Gospel Church a déclaré collaborer avec les autorités et des spécialistes de la cybersécurité afin d’évaluer l’ampleur de l’incident et d’empêcher de nouveaux dommages. SaRang Church a indiqué mener une enquête et prendre des mesures destinées à limiter les préjudices supplémentaires.
Aucune des deux Églises n’a détaillé ses mesures de confinement dans les articles cités. Ceux-ci ne précisent pas si des identifiants ont été réinitialisés, si des serveurs ont été reconstruits, si l’environnement SAP a été sécurisé ou si des correctifs spécifiques ont été appliqués aux applications.
Au vu des méthodes d’intrusion décrites par Oasis, les vérifications défensives pertinentes pourraient inclure l’examen des réinitialisations de mots de passe non autorisées, de l’activité des comptes administrateur, des modifications apportées aux serveurs Web et des accès inhabituels à SAP, aux bases de données, aux sauvegardes et aux espaces de stockage réseau. Les organisations devraient également invalider les identifiants exposés et vérifier si les mêmes mots de passe ont été utilisés ailleurs. Il s’agit de priorités défensives déduites des techniques signalées, et non de mesures dont les Églises ont confirmé la mise en œuvre.
Les personnes informées que leurs données sont concernées devraient se méfier des messages inattendus faisant référence à leur appartenance à une Église, à leur paie, à leur emploi ou à des activités ministérielles. Changer les mots de passe réutilisés et activer l’authentification multifacteur lorsqu’elle est disponible peut réduire le risque que des identifiants exposés servent à compromettre d’autres comptes.
Les informations publiées à ce jour ne comprennent aucun indicateur de compromission que les défenseurs pourraient rechercher directement. De nouvelles communications des Églises ou des autorités sud-coréennes seront nécessaires pour déterminer quels systèmes et quelles personnes ont réellement été touchés.




