Sécurité · 9 octobre 2026

Également publié en Indonesia, Norsk, Nederlands

Cyberattaque contre deux grandes institutions religieuses coréennes : données personnelles et financières volées via ERP et groupware

blue padlock
Maxim Zhgulev / Unsplash

Une cyberattaque ciblant deux grandes institutions religieuses en Corée du Sud a été confirmée. Les attaquants ont utilisé des webshels, des vulnérabilités d'authentification et des comptes volés pour pénétrer les systèmes ERP, bases de données et groupware, extrayant ainsi d'importantes informations sensibles. Les données volées comprennent les informations personnelles des fidèles, les registres de dons et de comptabilité, les documents de validation électronique et les enregistrements de messagerie interne ainsi que les informations de compte.

Selon l'entreprise de renseignement cyber Oasis Security, l'analyse d'outils, de journaux et de données volées récupérés sur des serveurs d'attaques étrangères a permis de reconstituer les voies d'intrusion et l'étendue des dommages pour les deux institutions. Les deux incidents ont suivi un modèle où, après l'accès initial, les attaquants ont progressivement étendu leur portée en obtenant des privilèges supplémentaires et en se déplaçant latéralement dans le réseau.

Dans le premier établissement, les enquêteurs ont constaté que les attaquants avaient déployé un webshell sur le serveur ERP, obtenant ainsi des droits 'sysadmin' sur la base de données MSSQL. Par la suite, ils se sont déplacés entre les systèmes internes et ont accédé à des services connexes. Les données confirmées sur les serveurs d'attaques étrangères comprenaient de vastes quantités de données internes volées depuis cet établissement.

Les données confirmées comprennent environ 330 000 enregistrements d'informations de dons de fidèles et environ 960 000 informations de fidèles mises à jour au cours des deux dernières années, incluant noms et numéros d'identité résidentielle. En outre, 68 000 documents de validation électronique et 14 706 enregistrements de conversations de messagerie interne ont été découverts. L'ensemble des données extraites vers l'extérieur est estimé à environ 47,3 Go.

L'attaquant n'a pas cessé de maîtriser la base de données, mais a également étendu sa portée vers les serveurs NAS et fichiers internes. Après avoir obtenu des informations de compte stockées dans les fichiers de configuration, l'attaquant a accédé aux zones de partage SMB du NAS, collectant les données provenant des bases de données et des serveurs de fichiers, les stockant temporairement dans le système interne, puis les transmettant vers l'infrastructure MinIO externe.

Des preuves ont également été trouvées montrant que les données collectées depuis le NAS, incluant des documents de travail internes, ont été rassemblées. Sur l'infrastructure d'attaques étrangères, des enregistrements de réussite du téléchargement de données via MinIO ont été découverts.

Accès au groupware via des comptes volés et exploitation IDOR

Dans le deuxième établissement, l'attaquant est parvenu au serveur groupware en utilisant des informations de compte préalablement obtenues. Par la suite, en exploitant des vulnérabilités d'authentification et d'autorisation ainsi que des vulnérabilités IDOR (référence directe d'objet non sécurisée), l'attaquant a accédé aux informations d'autres utilisateurs au sein de SIMS et a obtenu des comptes de niveau administrateur, étendant ainsi l'étendue de l'attaque.

L'IDOR est une vulnérabilité de contrôle d'accès qui se produit lorsque le serveur ne vérifie pas suffisamment la valeur d'identification de la donnée demandée par l'utilisateur. Puisque l'attaquant peut modifier le numéro d'utilisateur ou la valeur d'identification de l'objet pour accéder aux informations d'autrui, cela peut mener à une attaque de consultation massive de données personnelles.

Les enquêteurs ont également constaté que l'attaquant avait utilisé la fonction SSO du groupware pour accéder au portail SAP sans connexion supplémentaire, recueillant ainsi des informations d'employés et des photos d'employés. Par la suite, en se déplaçant vers un système lié à l'université, l'attaquant a collecté des informations personnelles incluant noms, numéros de téléphone et coordonnées bancaires des employés.

Ce mécanisme, où un seul compte compromis se propage à plusieurs services internes grâce à la combinaison de comptes volés, de vulnérabilités d'authentification et d'autorisation et de fonctions de connexion unique, a été identifié.

Oasis Security a confirmé avoir vérifié environ 89 000 informations de fidèles et 286 informations d'employés sur les serveurs d'attaques étrangères, confirmant ainsi le fait que ces informations ont été versées dans l'infrastructure d'attaques étrangères. Des fichiers de cookie d'authentification utilisés pour accéder à SIMS et SAP ont également été découverts sur le serveur d'attaques.

Réutilisation de comptes et d'infrastrats volés depuis une plateforme religieuse américaine

Un point notable de cette analyse est le réutilisation de comptes et d'infrastructures obtenus auprès d'organisations victimes précédentes.

Selon Oasis Security, les attaquants auraient obtenu un compte administrateur MinIO dans le cadre de la compromission d'une plateforme de contenu et de streaming religieux basée aux États-Unis. Ce compte aurait ensuite été réutilisé dans le processus de vol et de transfert de données vers l'extérieur des institutions religieuses coréennes.

Cela suggère que les attaques contre les deux institutions religieuses coréennes et la plateforme de contenu et de streaming religieuse basée aux États-Unis ne constituent pas des violations isolées et ponctuelles, mais pourraient faire partie d'une seule campagne d'attaque où les comptes et l'infrastructure obtenus lors d'attaques précédentes sont continuellement réutilisés pour de futures attaques.

L'attaquant est analysé comme ayant conservé les comptes et les droits d'accès obtenus auprès d'une organisation sans les supprimer, les réutilisant ensuite comme infrastructure d'attaque pour stocker ou transférer les données d'autres organisations victimes.

« Il est nécessaire d'examiner ensemble les structures d'authentification et de contrôle d'accès entre ERP, groupware et DB »

Dans cette attaque, plusieurs techniques d'attaque ont été utilisées de manière continue : intrusion par webshell, obtention de droits de base de données, vol de comptes stockés dans les fichiers de configuration, accès aux zones de partage SMB, exploitation de vulnérabilités IDOR, déplacement de système via SSO et réutilisation de comptes volés.

En particulier, le fait que la compromission d'un système se propage rapidement vers d'autres systèmes de travail tels qu'ERP, base de données, NAS, groupware et SAP souligne que la simple inspection des vulnérabilités d'un système individuel n'est pas suffisante.

Lorsque des systèmes importants de travail tels qu'ERP et groupware partagent des informations de compte ou sont connectés via SSO, le vol d'un seul compte peut entraîner une compromission complète de l'ensemble des systèmes internes. Oasis Security a déclaré : « Cet incident n'est pas une attaque se terminant par une seule technique d'intrusion, mais une attaque où l'attaquant élargit progressivement la portée de la compromission en utilisant les comptes et les droits obtenus, ainsi que les systèmes connexes, et réutilise les comptes et l'infrastructure obtenus lors d'attaques précédentes pour de futures attaques. » Il a souligné la nécessité d'examiner ensemble les structures d'authentification et de contrôle d'accès entre les systèmes ERP, groupware et bases de données.