Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackean dos iglesias surcoreanas y filtran datos de un millón de personas


Un grupo vulneró la seguridad de dos importantes iglesias en Corea del Sur, exponiendo los datos de más de un millón de feligreses, además de información administrativa y financiera detallada. La investigación determinó que los atacantes aprovecharon controles de acceso deficientes, credenciales filtradas y el uso de web shells, específicamente instalando una en el sistema de planificación de recursos empresariales (ERP) para acceder a los sistemas conectados.



Vulneraron dos importantes iglesias de Corea del Sur, exponiendo más de un millón de registros de feligreses y extensos datos financieros y administrativos.

La investigación revela cómo las web shells, las credenciales filtradas y los controles de acceso débiles abrieron rutas hacia los sistemas conectados. En un caso, los atacantes entraron a través de una web shell plantada en un sistema de planificación de recursos empresariales, o ERP.

En el otro, utilizaron credenciales filtradas y fallos de referencia directa insegura a objetos, o IDOR, en sistemas de groupware y de membresía para acceder a registros sensibles.

Analistas de OASIS identificaron la actividad tras examinar archivos recuperados de un servidor controlado por el atacante. La evidencia apunta a una campaña de múltiples etapas que involucró acceso a bases de datos, movimiento interno y almacenamiento temporal en la nube, en lugar de una sola cepa de malware.

OASIS indicó en un informe que los atacantes recopilaron registros relacionados con feligreses, donaciones, nóminas, datos de empleados, documentos de aprobación, chats e información de identidad.

Esto es particularmente preocupante porque las organizaciones comunitarias pueden albergar información sensible que los criminales podrían usar para fraudes o estafas dirigidas. El total de personas únicas sigue sin verificarse.

Vulneran dos importantes iglesias de Corea del Sur

Los investigadores recopilaron archivos de un servidor de atacantes entre el 28 de agosto y el 1 de septiembre de 2026. El servidor, ubicado en EE. UU., contenía herramientas, datos robados e informes de operador relacionados con ambas víctimas.

La primera intrusión implicó una web shell en el sistema ERP de la iglesia. Los atacantes realizaron ingeniería inversa de los archivos de la aplicación ERP, descifraron los ajustes de la base de datos y obtuvieron acceso de administrador a Microsoft SQL Server.

Luego utilizaron xp_cmdshell, una función de SQL Server que puede lanzar comandos del sistema operativo, para moverse a través de los sistemas vinculados.

Ese acceso abrió bases de datos de miembros, contabilidad, control de acceso, biblioteca, chat y correo. Los atacantes evadieron un control de monitoreo de la base de datos, recuperaron una contraseña root de MariaDB y utilizaron credenciales de NAS predefinidas en el código para acceder al almacenamiento de copias de seguridad.

Un mal uso similar ha aparecido en investigaciones de ataques a SQL Server, donde una base de datos se convierte en una ruta hacia el host de Windows subyacente.

La colección contenía unos 960.000 registros de feligreses actualizados en los dos años anteriores, incluidos nombres y números de registro de residente.

Exfiltrated [Victim A] dumps in [Victim A]_loot (Source - OASIS)
Dumps exfiltrados de [Víctima A] en [Víctima A]_loot (Fuente – OASIS)

También incluyó aproximadamente 330.000 registros de donaciones, 68.000 registros de creación de documentos, más de 14.000 chats y 6.874 cuentas de inicio de sesión. Los investigadores recuperaron 47,3 GB en 13.939 archivos de un bucket de MinIO comprometido utilizado para organizar los datos.

La segunda iglesia fue atacada previamente a través de credenciales filtradas, groupware y debilidades de IDOR en los servicios EKP y SIMS. Un fallo de IDOR ocurre cuando una aplicación acepta una referencia de registro controlada por el usuario pero no confirma que el solicitante tenga permiso para acceder a ella.

El problema se asemeja a la exposición de datos de API no autenticada reportada en otro servicio relacionado con la fe. Usando una sesión de miembro, los atacantes vieron los PIN en texto plano de otros usuarios y restablecieron una cuenta con privilegios de administrador.

Accedieron a unos 89.000 registros de feligreses, 383 registros de empleados, 286 entradas de recursos humanos, 96 fotos de empleados y documentos de aprobación. La investigación también encontró APIs de ministerio universitario expuestas y almacenamiento en la nube configurado para acceso de lectura y escritura sin restricciones.

Cómo puedes responder como defensor

Ninguna de las intrusiones fue un evento de un solo paso. La primera progresó desde el acceso a aplicaciones orientadas a internet hasta la administración de bases de datos, la ejecución de comandos remotos, el almacenamiento de red y el almacenamiento externo.

La segunda convirtió las credenciales filtradas y la falta de comprobaciones de autorización en acceso a través de groupware, SIMS, SAP y servicios conectados.

Las organizaciones deben eliminar las web shells no autorizadas, rotar las contraseñas y tokens expuestos e invalidar las sesiones activas. Deben inspeccionar los registros de ERP, bases de datos, NAS y nube en busca de accesos inusuales, exportaciones masivas o conexiones a la infraestructura enumerada a continuación.

Las credenciales encontradas en copias de seguridad, ajustes de aplicaciones, código público o almacenamiento expuesto deben tratarse como comprometidas. Los administradores deben desactivar xp_cmdshell donde no sea esencial, restringir los privilegios de servidores vinculados y segmentar los sistemas de bases de datos.

Los equipos deben investigar la ejecución de comandos sospechosos bajo cuentas de servicio de SQL Server, particularmente la actividad que alcance a otros hosts internos. Para las aplicaciones web, cada solicitud debe verificar tanto la identidad como el permiso para acceder al registro solicitado.

Las pruebas de autorización, el principio de privilegio mínimo y las funciones de restablecimiento de contraseña más seguras pueden prevenir cadenas de IDOR como esta. La cobertura anterior sobre la mitigación de vulnerabilidades IDOR enfatiza el parcheo, la auditoría de cambios sensibles y la rotación de credenciales de servicio.

El informe advierte que la IA puede acelerar la ingeniería inversa, la investigación de vulnerabilidades, el movimiento lateral y la exfiltración. Los flujos de trabajo más rápidos de los atacantes dan a los defensores menos tiempo para detectar y contener las intrusiones antes de que los datos sensibles abandonen los sistemas internos.

Los indicadores y artefactos de investigación a continuación reproducen exactamente los valores de la fuente. Las direcciones redactadas no son indicadores accionables, y los archivos legítimos requieren una investigación contextual en lugar de un bloqueo automático. No se publicaron valores literales de hash de archivos.



Fuentes:
https://cybersecuritynews.com/hackers-breach/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.