Адміністрація Берліна підтвердила спроби вимагання з боку міста після того, як група Rhysida ransomware включила його до свого списку витоку даних.

Про атаку стало відомо в середині серпня, а зловмисники оприлюднили цю інформацію минулої п’ятниці, 28 серпня.
Керівник Берліна Кай Вергнер заявив, що місто не сплачуватиме зловмисникам. Державне кримінальне поліцейське управління, прокуратура та федеральні служби безпеки наразі розслідують інцидент.
Ransomware Rhysida активний з середини 2023 року, націлюючись на заклади охорони здоров’я, державні органи, освітні установи та критично важливу інфраструктуру.
Зловмисники стверджують, що викрали 5,79 ТБ даних, що складається приблизно з 1,44 мільйона файлів, з адміністративної мережі Берліна.
За словами зловмисників, вони викрали такі типи інформації:
- Урядові, юридичні, фінансові, договірні, кадрові, інфраструктурні, медичні та картографічні записи.
- Тисячі імен, адрес електронної пошти, номерів телефонів та 148 IBAN.
- Облікові дані в незашифрованому вигляді, облікові записи баз даних, дані платіжних систем, сховища паролів та облікові дані старших посадовців.
- Кадрові справи, інформація про заробітну плату, записи про адміністративні правопорушення, архіви електронної пошти, дамп-файли баз даних SQL, документи, що посвідчують особу, та банківська інформація.
- Документи, пов’язані з дисциплінарними провадженнями та іншими іменованими справами.
- Нібито класифіковані або конфіденційні урядові матеріали, включаючи записи комітетів Бундесрату та інформацію про роботу з секретними документами.
- Оцінки безпеки критичної інфраструктури, що стосуються водопостачання Берліна.
- Понад 3200 документів з позначкою “угоди про нерозголошення”.
Зловмисники використовують порушення GDPR як важіль тиску на уряд Берліна, даючи жертві чотири дні (на момент написання) на сплату, перш ніж опублікувати викрадені файли.
За даними експертів з розслідування, зловмисники також викрали дані з Сенатського департаменту з питань мобільності, транспорту, захисту клімату та навколишнього середовища, ймовірно, між 7 та 12 серпня.
Зачеплені сенатські департаменти були відключені від державної мережі 14 серпня.
У повідомленні зазначається, що розслідування триває, і масштаб викрадення даних ще належить визначити.
Сенаторка Іріс Шпрангер заявила, що посадовці не знайшли жодних доказів компрометації виборчих даних, і технічне середовище, що забезпечує майбутні вибори до Палати представників Берліна, вважається безпечним.
Метод проникнення, який використовувала Rhysida в цій атаці, не розголошується. У попередній кампанії, яку зупинила Microsoft, оператори ransomware використовували шкідливі інсталятори Teams для злому своїх цілей.
Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Звіт The Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
