Градската администрация на Берлин потвърди, че киберпрестъпници се опитват да изнудват града, след като бандата за рансъмуер Rhysida го включи в своя сайт за изтичане на данни.

Атаката е разкрита в средата на август, а злонамереният субект я обяви публично миналия петък, 28 август.

Кай Вергнер, кметът на Берлин, заяви, че градът няма да плати на атакуващия, а Държавната криминална полиция, прокуратурата и федералните агенции за сигурност в момента разследват инцидента.

Рансъмуерът Rhysida е активен от средата на 2023 г., като насочва атаките си към здравни организации, държавни органи, образователни институции и критична инфраструктура.

Авторите на заплахата твърдят, че са източили 5,79 TB данни, състоящи се от приблизително 1,44 милиона файла, от административната мрежа на Берлин.

Според атакуващия те са източили следните видове информация:

  • Правителствени, правни, финансови, договорни документи, данни за човешки ресурси, инфраструктурни, здравни и картографски записи.
  • Хиляди имена, имейл адреси, телефонни номера и 148 IBAN-а.
  • Идентификационни данни в прав текст, акаунти за бази данни, данни за платежни системи, хранилища за пароли и идентификационни данни на висши служители.
  • Персонални досиета, информация за заплати, записи за административни нарушения, архиви на имейли, дъмп файлове на SQL бази данни, документи за самоличност и банкова информация.
  • Документи, свързани с дисциплинарни производства и други конкретни дела.
  • Твърди се, че са източени класифицирани или чувствителни правителствени материали, включително записи на комисии на Бундесрата и информация за боравене с класифицирани документи.
  • Оценки на сигурността на критичната инфраструктура, засягащи водоснабдяването на Берлин.
  • Повече от 3200 документа, обозначени като споразумения за неразкриване на информация (NDA).

Атакуващите използват нарушенията на GDPR като лост за увеличаване на натиска върху правителството на Берлин, като дават на жертвата четири дни (към момента на писане на статията) да плати, преди да публикуват откраднатите файлове.

Според криминалистичните изследователи злонамереният субект е източил данни и от Сенатския департамент по мобилност, транспорт, опазване на климата и околна среда, най-вероятно между 7 и 12 август.

Засегнатите сенатски департаменти бяха изключени от държавната мрежа на 14 август.

В съобщението се отбелязва, че разследването продължава и степента на кражбата на данни тепърва ще се установява.

Сенатор Ирис Спрангер заяви, че служителите не са открили доказателства за компрометиране на изборни данни и че техническата среда, поддържаща предстоящите избори за Камарата на представителите в Берлин, се счита за сигурна.

Методът за проникване, използван от Rhysida в тази атака, не е разкрит. В предишна кампания, прекъсната от Microsoft, операторите на рансъмуер са използвали злонамерени инсталатори на Teams за компрометиране на целите си.

След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани.

Общите резултати за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, нивата на защита спадат рязко.

Докладът „Blue Report 2026“ измерва защитата техника по техника в рамките на 338 милиона симулации, изпълнени в реални среди на клиенти.

Coca-Cola потвърди кражба на данни при рансъмуер атака срещу Fairlife.

ATF потвърди „сериозен инцидент“ след скорошни твърдения за пробив от страна на Qilin.

Accenture потвърди пробив, след като хакер предложи откраднати данни за продажба.

Пробив в данните на френската данъчна администрация засяга 678 000 лица.

Франция глоби агенцията по заетостта с 5 милиона евро заради изтичане на данни.