Die Yoido Full Gospel Church erklärte am Mittwoch gegenüber lokalen Medien, sie habe einen Datensatz mit personenbezogenen Informationen von rund 850.000 Mitgliedern identifiziert. Zuvor hatte die Gemeinde mitgeteilt, dass die südkoreanische Internet-Sicherheitsbehörde sie über einen Verdacht auf einen Abfluss personenbezogener Daten aus ihren Systemen informiert habe. Sie arbeite mit Behörden und IT-Sicherheitsfachleuten zusammen, um das Ausmaß zu klären und weiteren Schaden zu verhindern.
Auch die SaRang Church bestätigte lokalen Medien, einen mutmaßlichen Cyberangriff zu untersuchen und Maßnahmen gegen weitere Schäden zu ergreifen. Wie viele Personen betroffen sein könnten und wer hinter dem Angriff steckt, teilte sie nicht mit.
Bekannt wurden die Vorfälle, nachdem Forscher von Oasis Security Dateien ausgewertet hatten, die von einem im Ausland betriebenen Server der Angreifer stammten. In ihrem Bericht nannten sie die beiden Kirchen nicht namentlich, beschrieben aber zwei getrennte Einbrüche bei großen südkoreanischen Religionsorganisationen.
Im ersten Fall sicherten die Forscher mehr als 47 Gigabyte an Daten, darunter personenbezogene Informationen, Finanzunterlagen, interne Kommunikation und Verwaltungsdokumente. Die Angreifer installierten eine Web-Shell – Schadsoftware, mit der sich ein kompromittierter Server aus der Ferne steuern lässt – und verschafften sich darüber Administratorrechte auf den internen Systemen. Von dort griffen sie auf Datenbanken und weitere Netzbereiche zu und sammelten Mitgliederdaten, Gehalts- und Buchhaltungsunterlagen, interne Nachrichten sowie Zugangsdaten von Mitarbeitern. Zudem fanden sich Hinweise, dass die Angreifer auf ein Netzwerkspeichersystem mit internen Berichten und Backups zugriffen.
Der zweite Einbruch verlief anders: Hier nutzten die Angreifer zuvor geleakte Passwörter sowie Schwachstellen in internen Anwendungen, um sich Zugang zu Konten und Informationen zu verschaffen, für die sie keine Berechtigung hatten. Ein Teil der Sicherheitslücken erlaubte es ihnen auch, Passwörter anderer Nutzer zurückzusetzen. Anschließend griffen sie auf die SAP-Software der Organisation zu, die zur Steuerung von Geschäftsabläufen und zur Verwaltung von Mitarbeiterdaten dient.
Nach Angaben von Oasis Security umfassten die kompromittierten Datensätze personenbezogene Informationen von rund 89.000 Gemeindemitgliedern sowie Personalakten von 286 Beschäftigten, darunter die des leitenden Pastors. Die Angreifer griffen außerdem auf Daten eines Hochschulwerks zu, einschließlich Unterlagen zu Studierenden und Mitarbeitern.
Die Forscher gehen davon aus, dass die Einbrüche im August stattfanden, also Wochen bevor sie öffentlich wurden. Ihre Untersuchung ergab zudem, dass die Angreifer Infrastruktur wiederverwendeten, die bereits bei einer früheren Kompromittierung einer nicht namentlich genannten US-amerikanischen christlichen Content-Plattform zum Einsatz kam – ein Hinweis auf einen technischen Zusammenhang zwischen den Vorfällen. Wer hinter den Angriffen steht, welche Nationalität die Täter haben und warum gerade religiöse Organisationen ins Visier gerieten, konnten die Forscher nicht klären.
Oasis Security berichtete außerdem von Belegen dafür, dass die Angreifer künstliche Intelligenz einsetzten – unter anderem zur Analyse von Schwachstellen, zur Untersuchung von Software, zur Bewegung in internen Netzen und zum Abziehen von Daten.
Beide Gemeinden zählen zu den bekanntesten protestantischen Kirchen Südkoreas. Die Yoido Full Gospel Church gab ihre Mitgliederzahl historisch mit rund 800.000 an und gilt damit als eine der größten protestantischen Kirchen der Welt. Die SaRang Church betreibt einen großen Gottesdienstkomplex in Seoul und zahlreiche Dienste für Kinder, Schüler und junge Erwachsene.
