Държавното правителство на Берлин потвърди, че е обект на опит за изнудване след компрометирането на градската държавна административна мрежа през август, и заяви, че няма да изпълни исканията на изнудвачите.
В същото изявление се разкрива, че съдебно-криминалистичният анализ е установил допълнително изтичане на данни от портфолиото на Сенатския департамент по мобилност, транспорт, опазване на климата и околна среда, като извличането е извършено между 7 и 12 август 2026 г.
Обхватът и съдържанието все още се проучват, а Сенатската канцелария заяви, че не могат да бъдат изключени лични или други непублични данни от взетите материали.
Департаментът първо е съобщил за изтичане на данни на 7 август, съобщи Сенатската канцелария в отговор на въпроси, седем дни преди да бъде изключен от мрежата на 14 август.
Берлин не е публикувал данни за това колко информация е напуснала мрежата. Единственият разпространен подробен отчет е на самите атакуващи – публикация в сайт за изтичане на информация, индексирана на 28 август, която твърди, че съдържа 5,79 терабайта данни и лична информация за 12 076 лица.
Двете съобщения на Сената относно инцидента не съдържат насоки за хората, чиито записи може да са сред данните към 29 август.
„Държавата Берлин е изнудвана“, заяви управляващият кмет Кай Вегнер след специално заседание на Сената в Червеното кметство (Rotes Rathaus).
В изявлението на Сенатската канцелария се казва, че държавната криминална полиция, прокуратурата и федералните органи за сигурност разследват заподозрените извършители, като не се посочва конкретна група зад атаката.
Германското издание „Der Spiegel“ посочи Rhysida като групата, съобщила първа за атаката на 28 август, позовавайки се на публикация в сайта на групата в тъмната мрежа (darknet) и източници от службите за сигурност, участващи в отговора на инцидента.
Публикацията твърди, че са сканирани 5,79 терабайта данни и около 1,44 милиона файла, като жертвата се идентифицира само като „Берлин, Германия“, а не като Сената или конкретен департамент.
Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA), Федералното бюро за разследване (FBI) и Многощатският център за споделяне и анализ на информация (MS-ISAC) описват методите на групата в съвместен доклад за Rhysida, който документира следните пътища за първоначален достъп:
- Валидни акаунти във външни услуги за отдалечен достъп, където злонамерените субекти се удостоверяват във вътрешни точки за достъп до виртуални частни мрежи (VPN) с компрометирани валидни идентификационни данни, по-специално в организации без активирано по подразбиране многофакторно удостоверяване (MFA).
- Zerologon (CVE-2020-1472) – уязвимост за ескалация на привилегии в отдалечения протокол Netlogon на Microsoft, за която компанията инсталира корекции за сигурност на 11 август 2020 г.
- Фишинг, който агенциите отчитат като успешен път за проникване в мрежите на жертвите.
Агенциите препоръчват приоритетно отстраняване на известни експлоатирани уязвимости, активиране на многофакторно удостоверяване във всички услуги и сегментиране на мрежите за предотвратяване на разпространението на зловреден софтуер за изнудване (ransomware).
Сенатската канцелария заяви, че държавният комисар по защита на данните в Берлин и Федералната служба за информационна сигурност (BSI) биват информирани текущо.
Сенаторът по вътрешните работи Ирис Шпрангер заяви, че към момента няма данни, които да са напуснали зоните, свързани с провеждането на изборите за Камарата на депутатите (Abgeordnetenhaus) на 20 септември, и че нейните служители по сигурността смятат изборната среда за безопасна.
Берлин за първи път разкри инцидента на 17 август, като заяви, че криминалистичната работа е установила компрометиране на държавната мрежа и че двата засегнати департамента са изолирани от предходния петък.
На пресконференция на 19 август Вегнер заяви, че инцидентът е бил и остава сериозен, и подчерта, че...