Beveiliging · 9 oktober 2026

Ook gepubliceerd in Indonesia, Norsk, Français

Twee grote religieuze organisaties in Zuid-Korea getroffen door cyberaanvallen en grootschalig datalek

Code appears on a computer screen
Rob Wingate / Unsplash

Twee grote religieuze organisaties in Zuid-Korea zijn het doelwit geweest van externe cyberaanvallen, waarbij grote hoeveelheden gevoelige persoonlijke informatie zijn gestolen.

De aanvallers maakten gebruik van web shells, kwetsbaarheden in authenticatie en autorisatie, en gestolen accounts om binnen te dringen in cruciale interne systemen. De inbreuk breidde zich uit naar ERP-systemen, databases en groupware. Er zijn gegevens gestolen over kerkleden, donatie- en boekhoudgegevens, elektronische goedkeuringsdocumenten, interne berichtenverkeer en accountinformatie.

Oasis Security analyseerde aanvalstools, logs en gestolen gegevens op servers van de aanvallers. Bij de eerste organisatie kreeg de aanvaller via een web shell toegang tot de ERP-server en verkreeg beheerdersrechten voor de MSSQL-database. Dit leidde tot de diefstal van ongeveer 47,3 gigabyte aan data, waaronder 960.000 records met namen en burgerservicenummers van kerkleden, 330.000 donatiegegevens, 68.000 elektronische documenten en 14.706 interne chatberichten. De aanvallers bereikten ook interne NAS- en bestandsservers via SMB-gedeelde mappen.

Bij de tweede organisatie gebruikten de aanvallers vooraf verkregen accountgegevens om toegang te krijgen tot de groupware-server. Door misbruik te maken van onveilige directe objectreferenties, bekend als IDOR, verkregen zij beheerdersrechten. Via een single sign-on functie kregen zij toegang tot het SAP-portaal en systemen van een universiteitsafdeling. Hierbij werden gegevens van 89.000 kerkleden en 286 werknemers gestolen, inclusief namen, telefoonnummers en bankrekeninggegevens.

Uit het onderzoek blijkt dat de aanvallers een MinIO-beheerdersaccount gebruikten dat eerder was gestolen van een Amerikaans religieus streamingplatform. Dit account werd ingezet om de gestolen data uit de Zuid-Koreaanse organisaties tijdelijk op te slaan en te verzenden. Dit suggereert dat de aanvallen deel uitmaken van een bredere campagne waarbij infrastructuur van eerdere slachtoffers wordt hergebruikt.