Какво се случи при инцидента с ransomware в Берлин

Атаката с ransomware в Берлин от Rhysida се превърна в най-новото напомняне, че публичните институции са основна мишена за изнудвачески банди, и че плащането вече не се третира като жизнеспособен вариант от много правителства. Държавното правителство на Берлин потвърди, че нападателите са проникнали в мрежата му и са откраднали данни, а официални лица публично заявиха, че няма да платят откупа, поискан за запазване на поверителността на тази информация.

Групата зад атаката, Rhysida, е операция за ransomware и изнудване, за която се подозира, че има руски връзки. Според репортажи, Rhysida е наложила петъчен краен срок на правителството на Берлин, заплашвайки да публикува откраднатия материал, ако откупът не бъде платен. Нападателите твърдят, че са извлекли 5,79 TB данни от държавната мрежа на Берлин — обем, достатъчно голям, за да включва широк спектър от административни записи, записи на персонала и записи, свързани с гражданите. За по-подробен анализ на самия инцидент, оригиналното отразяване на отхвърлянето на искането за откуп от Rhysida от Берлин представя хронологията и мащаба на кражбата по-подробно.

Защо правителствата отказват да плащат искания за откуп при ransomware

Решението на Берлин се вписва в по-широка тенденция, която се очертава сред жертвите на ransomware от публичния сектор. Правителствените органи все по-често отказват да преговарят с изнудвачески групи, дори когато обемът на откраднатите данни е значителен, и дори когато нападателите поставят твърди крайни срокове, предназначени да оказват натиск за бързо плащане.

Има практически причини за тази позиция. Плащането на откуп не гарантира, че откраднатите данни ще бъдат изтрити или запазени в тайна. Изнудвачески групи като Rhysida действат извън всякакви приложими споразумения, а организациите, които плащат на едно искане, могат да станат повторни мишени. Публичните институции също са подложени на допълнителен контрол: използването на средства на данъкоплатците за плащане на престъпни групи, някои от които със съмнителни връзки с държавата или организираната престъпност, повдига правни и политически усложнения, които частните компании не винаги срещат по същия начин.

Резултатът е, че когато правителствени мрежи бъдат пробити, гражданите, чиито данни се намират в тези системи, често не могат да разчитат на плащане на откуп, за да защитят информацията си. Независимо дали Берлин ще плати или не, фактът, че 5,79 TB вече са били копирани от мрежата, означава, че излагането на данни, в практически смисъл, вече се е случило.

Какво означава пробив от 5,79 TB данни за засегнатите граждани

Пробив от такъв мащаб е значителен не заради самото число, а заради това, което правителствените мрежи обикновено съхраняват: документи за самоличност, данъчна и социална информация, трудови досиета и кореспонденция между институции и жители. Когато група за ransomware твърди, че държи данни от такъв мащаб от държавно правителство, най-безопасното предположение за всеки, свързан с тази юрисдикция, е, че част от личната информация може да е била включена, независимо дали някога ще бъде публикувана.

Това е полезен мисловен модел за всеки жител, засегнат от пробив в публичния сектор: третирайте възможността за излагане на данни като реална от момента, в който атаката е потвърдена, а не от момента, в който откраднатите файлове действително се появят онлайн. Групите за ransomware понякога публикуват примерни данни, за да докажат твърденията си, понякога изтичат пълни набори от данни след изтичане на крайния срок, а понякога изобщо не публикуват нищо, ако намерят друг начин да печелят. Чакането за потвърждение, преди да предприемете защитни стъпки, губи ценно време.

Този модел не е уникален за Берлин. Групите за ransomware многократно са атакували публична инфраструктура и комунални услуги, включително случая с Qilin ransomware, ударил Grayson Rural Electric Cooperative, доставчик на комунални услуги, обслужващ клиенти в няколко окръга. Тези инциденти показват, че атаките срещу правителствени и публични инфраструктури са повтарящ се риск, а не изолирано събитие.

Как отделните хора могат да защитят данните си, когато публични институции бъдат пробити

Гражданите обикновено не могат да контролират дали правителствена мрежа ще бъде пробита, но има стъпки, които намаляват личния риск след такъв пробив:

  • Следете за официални известия за пробив от местното или държавното правителство и следвайте всички указания, които те предоставят относно засегнатите услуги.
  • Проверявайте по-често кредитните си отчети и финансови извлечения, ако взаимодействате с правителствени услуги, които съхраняват финансови данни или данни за обезщетения.
  • Използвайте уникални, силни пароли за всички правителствени портали или акаунти за граждански услуги и активирайте многофакторно удостоверяване, където се предлага.
  • Бъдете внимателни към опити за фишинг, които се позовават на пробива, тъй като нападателите понякога използват новината за изтичане на данни, за да създадат убедителни измамни съобщения.
  • Обмислете замразяване на кредита си, ако смятате, че особено чувствителни данни за самоличност може да са били включени в откраднатите файлове.

Какво означава това за вас

Атаката с ransomware в Берлин от Rhysida е казус в тенденция, която вероятно ще продължи: публичните институции остават твърди срещу искания за изнудване, докато основният риск от излагане на данни за гражданите остава, независимо от изхода. Отказът да се плати често е правилното решение от политическа гледна точка, но той не заличава факта, че чувствителни записи може вече да са в ръцете на престъпници. За жителите, свързани с която и да е пробита правителствена система, практическият отговор е същият, независимо дали откупът в крайна сметка бъде платен: приемете известна степен на излагане, следете акаунтите си и затегнете личните си практики за сигурност, свързани с правителствените услуги.

Тъй като групите за ransomware продължават да атакуват публичната инфраструктура — от държавни правителства до комунални кооперативи — информираността за тези инциденти и прегледът на собствения ви риск от излагане на данни е едно от малкото конкретни действия, достъпни за отделните хора. Читателите, които искат пълните подробности за инцидента в Берлин, могат да прегледат оригиналното отразяване, линкнато по-горе, а тези, които се интересуват как ransomware засяга основните услуги, могат също да разгледат случая с Grayson Rural Electric Cooperative като друг пример за публична инфраструктура под атака.