Какво се случи при пробива в държавната мрежа на Берлин

Кибератака срещу държавната мрежа на Берлин през август се е превърнала в пълномащабно изнудване, след като групата за ransomware Rhysida заяви, че е извлякла приблизително 5,79 терабайта данни, съдържащи близо 1,44 милиона файла, от административните системи на града-държава. Пробивът с ransomware в Берлин излезе наяве, когато официални лица потвърдиха, че нападателите са получили достъп до вътрешните мрежи и са изтеглили чувствителни записи, преди проникването да бъде открито.

Докато съдебните експерти задълбочаваха разследването на инцидента, те установиха, че щетите са по-обширни от първоначално съобщеното. Министерството на мобилността, което обработва транспортни и инфраструктурни данни, свързани с жителите на Берлин, се оказа, че държи по-голям дял от изложените материали, отколкото първоначално оцененото. Това откритие разшири обхвата на пробива далеч отвъд ранните оценки и принуди официалните лица да преоценят колко лична и административна информация действително е напуснала мрежата.

Rhysida е ransomware операция, известна с комбинирането на кражба на данни с публично изнудване, често заплашваща да продаде на търг откраднати файлове, ако не бъде платен откуп. В случая с Берлин групата reportedly е поискала 30 биткойна в замяна на това да не публикува или продава откраднатите данни.

Защо Берлин отказа да плати откупа на Rhysida

Берлинското правителство е заело твърда публична позиция: няма да плати. Официални лица, включително кметът на града, определиха ситуацията като изнудване и потвърдиха, че данни наистина са били взети от държавните системи, но отказаха да преговарят с нападателите или да изпълнят искането за биткойни.

Това решение следва добре установена позиция сред много държавни органи и агенции за киберсигурност, които като цяло предупреждават срещу плащането на откупи. Плащането не гарантира, че откраднатите данни ще бъдат изтрити, и може да насърчи допълнителни атаки срещу публични институции. Rhysida продължава да оказва натиск върху града, като е пуснала откраднатия набор от данни за продажба, което предполага, че отказът да се плати не спира непременно негативните последици.

Времето добави допълнителен контрол. Пробивът се случи преди предстоящи избори, което означава, че берлинските официални лица управляват не само технически инцидент, но и проблеми с общественото доверие в политически чувствителен период. Потвърждаването на кражбата на данни, отказът от изнудване и откритата комуникация относно текущата съдебно-експертна работа е труден баланс, но това е подходът, който Берлин е избрал, вместо да преговаря тихо.

Този епизод се вписва в по-широк модел на държавни мрежи, ставащи цели с по-висока стойност, не само за финансово мотивирани престъпни групи, но все повече и за участници с други цели. Както е подробно описано в германския пейзаж на кибератаките, чуждестранните разузнавателни служби вече са свързани със значителен дял от приписаните кибератаки в страната, което подчертава, че системите в публичния сектор са изправени пред заплахи, далеч надхвърлящи обичайните ransomware банди.

Какви данни на гражданите бяха изложени при изтичането от Министерството на мобилността

Докато пълният списък на откраднатите файлове все още се проверява, излагането на Министерството на мобилността е особено тревожно поради вида информация, която тази агенция обикновено обработва: записи, свързани с транспортни разрешителни, инфраструктурно планиране и административна кореспонденция с жители и изпълнители. Твърдението на Rhysida за близо 1,44 милиона файла, разпределени в почти 6 терабайта данни, предполага, че изтичането може да включва смесица от лични записи, идентификационни данни и вътрешни правителствени документи, въпреки че официалните лица не са публикували пълна разбивка на точно кои категории данни са потвърдени като откраднати.

Самата несигурност е част от проблема. Когато пробив с такъв мащаб все още е под съдебно-експертен преглед, жителите и бизнесите, свързани с държавните системи на Берлин, остават без ясна представа дали тяхната собствена информация е част от плячката. Тази двусмисленост е често срещана в ранните етапи на ransomware разследванията, но не прави чакането по-малко стресиращо за хората, които редовно взаимодействат с държавни агенции.

Какво могат да направят жителите, когато държавните системи са компрометирани

Когато държавна мрежа бъде пробита, хората често имат ограничен пряк контрол върху това какво се е случило с данните им, но все пак има практически стъпки, които си струва да предприемат. Жителите, които са имали работа с Берлинското министерство на мобилността или други засегнати държавни агенции, трябва да следят за официални известия за пробива и да наблюдават за необичайна активност, свързана с издадени от държавата идентификатори, разрешителни или акаунти. Бдителността за фишинг опити, които се позовават на откраднати държавни данни, също е полезна, тъй като изтеклата информация понякога се използва, за да направят последващите измами по-убедителни.

Също така е добър момент да прегледате колко лична информация се съхранява в различни държавни и административни системи и да използвате силни, уникални пароли и многофакторно удостоверяване там, където акаунтите го позволяват. Въпреки че тези стъпки няма да отменят вече случил се пробив, те намаляват шансовете откраднатите данни да се превърнат във вторичен проблем, като кражба на самоличност или целенасочена измама.

По-широката картина на пробива с ransomware в Берлин

Отказът на Берлин да плати на Rhysida изпраща ясно послание, че градът няма да възнагради изнудването, но това не заличава основния проблем: държавните мрежи съдържат огромни количества данни за гражданите и след като тези данни бъдат откраднати, няма гарантиран начин да бъдат ограничени. Пробивът с ransomware в Берлин е напомняне, че публичните агенции са привлекателни цели точно поради обема и чувствителността на това, което съхраняват.

За жителите най-полезният отговор е да остават информирани, докато съдебно-експертните подробности продължават да излизат наяве, да следят за официални актуализации от берлинското правителство и да вземат основни предпазни мерки с личните си акаунти и информация през това време. Докато разследващите продължават да сортират какво точно е получила Rhysida, търпението, съчетано с проактивна лична сигурност, остава най-реалистичният път напред.