韓国の大手教会2カ所がサイバー攻撃を受け、約105万件の信徒記録が流出していたことが、ある分析で明らかになりました。
侵入には、窃取された認証情報、脆弱なアプリケーション、データベースへのアクセス、そして盗んだ情報の持ち出しに使われたクラウドストレージが関与していました。
研究者らは、米国内にある攻撃者のサーバー(192.3.239.164)から2026年8月28日から9月1日にかけて収集されたファイルを調査しました。被害を受けた教会は「被害者A」「被害者B」として特定されています。
回収された情報には、被害者Aの信徒記録約96万件と、被害者Bの約8万9,000件が含まれていました。
これらのデータには、氏名や住民登録番号といった機微な個人情報のほか、財務、従業員、管理に関する記録も含まれていました。
被害者Aへの攻撃では、基幹業務システム(ERP)アプリケーション内に、codex_x.aspxという名前のASP.NET のウェブシェルが設置されていました。
運用記録によると、このシェルはアプリケーションのIISアカウント権限で動作していました。2026年9月9日の時点でも、インターネット上からアクセスできる状態でした。
調査チームは、韓国の教会を標的にした197件のログイン試行を記録したファイルも発見しました。ただし、提供された証拠からは、これらの試行がウェブシェルのアップロードにつながったとは断定できません。
アクセスを得た攻撃者は、ERPアプリケーションのSecurity.dllコンポーネントをリバースエンジニアリングし、設定ファイルServerSetting.xmlを復号しました。これにより、システム管理者権限を持つMicrosoft SQL Server の認証情報が露呈しました。
攻撃者はその後、SQL Serverのxp_cmdshell機能とリンクサーバーを悪用し、複数の追加システムでコマンドを実行しました。リンク先のJANRO、MIS、LMS_MISの3システムは、高い権限を持つデータベースマッピングで構成されていました。
データベース監視の制御機能は、特定のローカルボリュームへの直接アクセスをブロックしていました。しかし、Windowsのネットワーク共有パスを経由することで、この制限は回避されました。
攻撃者はMariaDBの認証情報の素材を入手してrootパスワードを解読し、これによって社内のコラボレーションアプリケーションにもアクセスできるようになりました。
ハードコードされた認証情報により、ネットワークストレージへのアクセスも可能になりました。その後、データベースのエクスポートなどのファイルが、すでに侵害されていたMinIOストレージバケットにアップロードされました。
研究者らは、1万3,939ファイル、合計47.3GBを回収しました。内訳には、約33万件の寄付記録、6万8,000件の決裁文書、給与情報、会計データ、社内通信が含まれます。
追加の転送には第三者のインフラが使われたため、回収できた量は流出規模の下限にすぎません。
被害者Bは、過去に漏えいした認証情報と、一般にIDORと呼ばれる安全でない直接オブジェクト参照の脆弱性を突かれて侵害されました。
これらの欠陥により、適切な認可チェックなしに、他のユーザーに属する情報や機能へアクセスできる状態になっていました。
認証済みのグループウェアセッションを通じて、従業員情報への不正な照会が可能でした。SIMSシステムでは、攻撃者が他のユーザーの平文のPINを取得し、管理者権限を持つアカウントをリセットしました。
その後、グループウェアのシングルサインオンにより、再ログインなしでSAPにもアクセスできました。回収されたファイルには、信徒情報のほか、従業員記録286件と従業員の写真96枚が含まれていました。
調査では、公開状態の大学生向け宣教活動用API、公開されたGitHubリポジトリ、無制限の読み取り・書き込みを許可するFirebaseストレージのルールも確認されました。一方、別の認証情報の使い回しやファイアウォール回避の試みは失敗に終わりました。
Oasis Securityは、被害者Aのステージング用インフラが、米国のキリスト教コンテンツプラットフォームに対する過去の侵害と関連していると指摘しています。その際に入手されたMinIOの管理者認証情報が、この教会から盗んだデータにも再利用されていました。
ANY.RUNを導入する1万6,000以上のSOCチームに加わり、脅威調査を効率化して手作業を減らしましょう。チームで試してみる
翻訳元: https://cyberpress.org/south-korean-churches-hacked/