Le sospette violazioni sono emerse settimane dopo le probabili intrusioni
Due importanti chiese di Seul stanno indagando su sospetti attacchi informatici che potrebbero aver esposto informazioni di fedeli, dipendenti e delle organizzazioni stesse.
Yoido Full Gospel Church e SaRang Church hanno confermato di aver avviato le indagini dopo che questa settimana la società sudcoreana di cybersicurezza Oasis Security ha pubblicato i risultati di un’analisi basata su dati recuperati da un server controllato da un aggressore. Nel rapporto Oasis non ha identificato le due chiese, ma in seguito entrambe hanno confermato ai media locali di stare esaminando i sospetti incidenti.
Secondo i ricercatori, le intrusioni sarebbero avvenute probabilmente ad agosto. Non hanno indicato le date esatte degli incidenti. Le sospette compromissioni risalirebbero quindi a diverse settimane prima della loro divulgazione pubblica, avvenuta questa settimana.
Mercoledì la Yoido Full Gospel Church ha dichiarato di aver individuato un insieme di dati contenente informazioni personali riconducibili a circa 850.000 membri. In precedenza, la chiesa aveva riferito che l’agenzia sudcoreana per la sicurezza di Internet l’aveva avvisata di una sospetta violazione di dati personali che coinvolgeva i suoi sistemi.
Anche la SaRang Church ha confermato, separatamente, di stare esaminando un sospetto attacco informatico. Non ha attribuito pubblicamente l’attività a nessuno né ha stimato quante persone potrebbero essere state coinvolte.
Né le dichiarazioni delle due istituzioni né gli articoli sulle indagini delle chiese chiariscono l’effettiva portata degli accessi confermati.
I dati disponibili si riferiscono a gruppi diversi
Le cifre rese note finora non vanno sommate per ottenere un unico totale di vittime.
La Yoido ha dichiarato che l’insieme di dati individuato conteneva informazioni personali riconducibili a circa 850.000 membri. Si tratta di una descrizione dei dati emersi durante l’indagine, non necessariamente di un conteggio verificato delle persone uniche a cui sono state sottratte o a cui sono state consultate le informazioni.
Storicamente, la chiesa ha dichiarato di avere circa 800.000 membri ed è considerata una delle più grandi chiese protestanti al mondo. Le informazioni disponibili non spiegano perché il numero di persone presenti nell’insieme di dati superi questa stima storica degli iscritti. La differenza potrebbe dipendere da modalità di archiviazione, periodi di riferimento o voci duplicate, ma nessuna di queste ipotesi è stata confermata.
Oasis ha inoltre descritto documenti riconducibili a circa 89.000 membri di una chiesa. I ricercatori hanno riferito di aver trovato anche file delle risorse umane relativi a 286 dipendenti, tra cui il pastore principale, oltre a informazioni su studenti e personale legati a un ministero universitario.
Il rapporto tecnico non specifica a quale delle due chiese citate appartenga quell’insieme di dati. Inoltre, non chiarisce se le circa 89.000 persone coincidano, in tutto o in parte, con quelle presenti nell’insieme di dati della Yoido relativo a circa 850.000 membri.
La SaRang Church non ha reso noto il numero di persone coinvolte. Le sue attività si rivolgono a bambini, studenti e giovani adulti, ma le informazioni disponibili non collegano alla chiesa nessuna specifica categoria di documenti esposti.
I ricercatori hanno individuato due diversi metodi di intrusione
Oasis ha descritto due metodi di intrusione distinti, senza però associarne nessuno alla Yoido Full Gospel Church o alla SaRang Church.
In un caso, gli aggressori hanno installato una web shell su un server compromesso. Una web shell è codice eseguito lato server che offre funzionalità di comando o amministrazione remota tramite un’interfaccia accessibile via web. Secondo i ricercatori, gli aggressori hanno sfruttato questo punto d’appoggio per ottenere privilegi di amministratore e accedere ai sistemi interni.
Oasis ha riferito di aver recuperato oltre 47 gigabyte di dati legati a questa intrusione. Il materiale avrebbe incluso informazioni personali, documenti finanziari, comunicazioni interne e documenti amministrativi.
Secondo quanto riferito, gli aggressori hanno raggiunto i database e raccolto dati sugli iscritti, registri di stipendi e contabilità, messaggi interni e credenziali di accesso dei dipendenti. I ricercatori hanno inoltre trovato tracce di accessi a dispositivi di archiviazione in rete contenenti rapporti interni e backup.
La seconda intrusione ha sfruttato una combinazione diversa di vulnerabilità. Secondo Oasis, gli aggressori hanno utilizzato password già trapelate insieme a falle di sicurezza nelle applicazioni interne per accedere agli account e a informazioni protette.
A quanto riferito, alcune vulnerabilità di queste applicazioni consentivano di reimpostare le password di altri utenti. Questa possibilità può consentire a un intruso di assumere il controllo di altri account senza conoscere le password precedenti. Gli aggressori hanno poi avuto accesso all’ambiente SAP dell’organizzazione, che conteneva informazioni aziendali e sui dipendenti.
Il materiale disponibile per questo resoconto non riporta identificativi CVE, versioni dei software coinvolti o riferimenti a patch. Di conseguenza, la sola descrizione pubblica non consente agli amministratori di stabilire se un aggiornamento specifico possa correggere le vulnerabilità segnalate nelle applicazioni.
Il riutilizzo delle infrastrutture suggerisce un collegamento, ma non permette di attribuire gli attacchi
Oasis ha rilevato che gli aggressori hanno riutilizzato infrastrutture già associate alla compromissione di una piattaforma di contenuti cristiani con sede negli Stati Uniti, il cui nome non è stato reso noto.
La sovrapposizione crea un collegamento tecnico tra gli incidenti. Da sola, però, non dimostra che tutte le compromissioni riconducibili a quelle infrastrutture siano state condotte dalle stesse persone. Server, domini e credenziali di accesso possono essere condivisi, ceduti o riutilizzati da operatori diversi.
I ricercatori non hanno identificato gli aggressori, determinato la loro nazionalità né stabilito un movente. Non ci sono quindi elementi fondati per attribuire le intrusioni nelle chiese a un governo, a un gruppo criminale o a una campagna ideologica specifici.
Oasis ha inoltre segnalato indizi dell’uso dell’intelligenza artificiale per analizzare le vulnerabilità, esaminare il software, spostarsi nelle reti interne ed estrarre dati. Si tratta di una conclusione dei ricercatori, non di una ricostruzione dimostrata in modo indipendente degli strumenti utilizzati.
Le informazioni disponibili non indicano il modello di IA, il framework di agenti o il servizio impiegato. Non chiariscono nemmeno quali operazioni siano state autonome, quali soltanto assistite dal software o se l’IA abbia influito in modo sostanziale sull’esito di una delle due intrusioni. L’uso dell’IA va quindi considerato un aspetto del flusso operativo degli aggressori riferito dai ricercatori, non la prova di un’operazione completamente automatizzata.
I documenti sensibili comportano rischi che vanno oltre la compromissione iniziale
Le categorie di dati descritte possono avere conseguenze per fedeli e dipendenti delle chiese. Dati personali, documenti delle risorse umane, registri degli stipendi e comunicazioni interne potrebbero essere sfruttati per impersonare qualcuno, condurre attacchi di phishing mirati o tentare di assumere il controllo di altri account.
Le credenziali esposte rappresentano un rischio operativo più immediato, soprattutto se vengono riutilizzate per accedere ai servizi della chiesa, del lavoro e personali. Anche l’accesso ai backup e ai dispositivi di archiviazione in rete potrebbe consentire a un aggressore di ricostruire un quadro più ampio dei sistemi e della storia interna di un’organizzazione.
Questi sono rischi potenziali, dedotti dai tipi di informazioni descritti. Le notizie disponibili non confermano frodi successive, la pubblicazione dei dati, perdite finanziarie o altri usi impropri a valle.
Gli incidenti potrebbero inoltre coinvolgere persone che non fanno parte dei membri ufficiali delle chiese. I documenti dei dipendenti e i file dei ministeri universitari riguardano gruppi diversi, mentre un database degli iscritti potrebbe contenere voci storiche o amministrative che non corrispondono direttamente ai fedeli attuali.
Finché le indagini non chiariranno quali dati sono stati consultati, copiati e conservati, le dimensioni degli insiemi di dati non vanno considerate un conteggio definitivo delle vittime.
Cosa possono fare le organizzazioni e le persone potenzialmente coinvolte
La Yoido Full Gospel Church ha dichiarato di collaborare con le autorità e gli specialisti di cybersicurezza per determinare la portata dell’incidente e impedire ulteriori danni. La SaRang Church ha fatto sapere di essere al lavoro per indagare e limitare altri possibili danni.
Nelle notizie citate, nessuna delle due chiese ha descritto pubblicamente gli interventi di contenimento. Non sono state divulgate informazioni sulla reimpostazione delle credenziali, sulla ricostruzione dei server, sulla correzione dei problemi di SAP o su patch specifiche per le applicazioni.
Alla luce delle tecniche descritte da Oasis, tra le verifiche difensive pertinenti rientrano la ricerca di reimpostazioni di password non autorizzate, attività degli account amministrativi, modifiche ai server web e accessi anomali a SAP, database, backup e dispositivi di archiviazione in rete. Le organizzazioni dovrebbero inoltre revocare le credenziali esposte e verificare se le stesse password siano state utilizzate altrove. Si tratta di priorità difensive dedotte dalle tecniche descritte, non di interventi che le chiese abbiano confermato di aver già completato.
Chi riceve una notifica sul coinvolgimento dei propri dati dovrebbe prestare attenzione ai messaggi inattesi che fanno riferimento all’appartenenza alla chiesa, agli stipendi, al lavoro o alle attività dei ministeri. Cambiare le password riutilizzate e attivare l’autenticazione a più fattori, quando disponibile, può ridurre il rischio che le credenziali esposte portino alla compromissione di altri account.
Le notizie disponibili per questo resoconto non includono indicatori di compromissione che i difensori possano cercare direttamente. Saranno necessarie ulteriori comunicazioni delle chiese o delle autorità sudcoreane per chiarire quali sistemi e quali persone siano stati effettivamente coinvolti.




