Правителството на провинция Берлин потвърди за опит за изнудване след кражба на данни от нейната административна мрежа през август.

Управляващият кмет Кай Вегнер и сенаторът по вътрешните работи Ирис Шпрангер коментираха опита за изнудване в петък след извънредно заседание на Сената в Червеното кметство (Rotes Rathaus). „Провинция Берлин е обект на изнудване“, заяви Вегнер.

„Берлин стана жертва на сериозно престъпление.“ Той потвърди, че градът няма да изпълни исканията на атакуващите, и допълни, че Службата на криминалната полиция на провинцията, прокуратурата и федералните служби за сигурност разследват заедно заподозрените извършители.

Смята се, че изтичането на данни е станало между 7 и 12 август. Засегнатите отделу са били изключени от провинциалната мрежа едва на 14 август.

„След ИКТ инцидента текущите форензик разследвания разкриха допълнителни изтичания на данни в провинциалната мрежа на Берлин в Сенатския отдел по мобилност, транспорт, защита на климата и околна среда. Съдържанието и обхватът на засегнатите данни все още се проучват“, се казва в официалното изявление.

Длъжностните лица заявиха, че не може да се изключи възможността за засегнати лични данни или друга непублична информация.

Шпрангер заяви, че техническата среда, поддържаща предстоящите избори за Камарата на представителите в Берлин, е защитена от вида атака, засегнала сенатската администрация. „Доколкото ни е известно, там не са компрометирани данни“, каза тя. „Според нашите служители по сигурността изборната среда е безопасна.“

Rhysida твърди, че притежава 1,44 милиона файла от пробива в Берлин

Въпреки че градските власти не са споделили подробности за това кой стои зад проникването или колко записа са засегнати, ransomware групата Rhysida е включила Берлин в своя сайт за изтичане на данни.

Публикацията на Rhysida посочва общо 5,79 TB данни в 1,44 милиона файла. Разбивката на групата по категории включва:

  • 124 823 файла с картографски и геоданни;
  • 77 939 юридически файла и жалби;
  • 55 553 финансови файла;
  • 46 522 договора;
  • 27 299 файла на човешки ресурси;
  • 13 142 файла за държавен надзор;
  • 11 777 файла, маркирани като поверителни;
  • 8 110 файла за инфраструктурата;
  • 5 941 файла, съдържащи пароли;
  • 2 738 файла, свързани със здравеопазването;
  • 2 287 файла с контакти.

Твърди се, че данните включват 16 389 имейл адреса, 11 963 телефонни номера, лична информация, свързана с 12 076 лица, и 148 IBAN номера. Rhysida заявява, че разполага с некриптирани идентификационни данни от няколко вътрешни системи, включително база данни за управление на сгради, база данни за обработка на плащания и данни за вход, принадлежащи на ръководството на Берлин.

Публикацията прави позоваване на активно дисциплинарно дело с повече от 400 файла, свързани с дело пред Административния съд в Берлин, протоколи от комисии на Бундесрата, записи за боравене с класифицирани материали и скорошни сканирания на паспорти и лични карти.

Други материали, за които се твърди, че са откраднати, включват оценки на уязвимостта на водоснабдяването на Берлин, над 5 000 досиета на персонала, данни за заплати, над 5 000 файла за административни нарушения, SQL дъмпове за периода от 2020 до 2026 г. и 3 226 споразумения за конфиденциалност.

Според Der Spiegel киберпрестъпниците искат откуп от 30 биткойна, което е около 2 милиона евро по текущия обменен курс.

Ransomware софтуерът Rhysida е активен от май 2023 г. и стана известен с атаки срещу Британската библиотека, чилийската армия, организации в сферата на здравеопазването и Holding Slovenske Elektrarne (HSE).