Групата за рансъмуер Rhysida пое отговорност за извличането на повече от 5TB данни от системите на държавното правителство на Берлин, включително лична информация и идентификационни данни за вход. Отговорът на града е последователен през цялата ситуация: той няма да плати искания откуп, независимо какво заплашват нападателите да направят с откраднатите файлове.
Това последно твърдение бележи нова глава в инцидент, който се развива в продължение на няколко седмици, като берлинските власти многократно заемат твърда позиция срещу исканията на групата, дори когато обхватът на предполагаемото пробиване продължава да расте.
Какво твърди Rhysida
Според групата за рансъмуер, откраднатият набор от данни надхвърля 5TB и включва лична информация, както и идентификационни данни, които потенциално биха могли да бъдат използвани за достъп до други системи или акаунти. Групи за рансъмуер като Rhysida обикновено използват тези твърдения като лост за натиск, заплашвайки да публикуват или продадат чувствителни данни, освен ако не бъде платен откуп. Групата има история на насочване към правителствени организации и организации от публичния сектор, като този инцидент се вписва в този по-широк модел.
Ситуацията води началото си от момента, когато Берлин отказа искания откуп от 30 биткойна, след като властите потвърдиха, че хакери са проникнали в мрежите на държавни агенции. Оттогава градът отхвърли напълно искането за откуп, позиция, която не се е променила въпреки ескалиращите твърдения на нападателите относно обема и чувствителността на откраднатия материал.
Отказът на Берлин да плати: продължаващ модел
Това, което прави впечатление в този случай, е последователната публична позиция на Берлин. Вместо да преговаря тихо или да плати, за да накара проблема да изчезне, градските власти са избрали прозрачност и отказ на всеки етап. Този подход се запази дори след като нападателите изложиха откраднатите данни на търг, когато откупът не беше платен — често срещана тактика за ескалация сред операторите на рансъмуер, когато първоначалните им искания останат неизпълнени.
Rhysida не е единствената група, активна срещу свързани с Берлин цели напоследък. Появиха се и отделни твърдения, включващи Rhysida и друга група, известна като Akira, което подчертава колко често цели от публичния сектор и бизнеса биват атакувани от множество рансъмуер операции, работещи паралелно.
Експертите по сигурност обикновено съветват да не се плащат откупи, тъй като плащането не гарантира, че данните няма да бъдат изтекли въпреки това, и може да насърчи допълнителни атаки срещу същите или други цели. Позицията на Берлин е в съответствие с тези насоки, въпреки че това означава, че жителите може да понесат последиците, ако твърдените данни бъдат в крайна сметка публикувани или продадени.
Последици за поверителността на жителите
Истинският проблем тук не е само самият откуп, а това, което се случва с хората, чиято лична информация може да бъде включена в откраднатите файлове. Ако идентификационни данни и лични данни от правителствени системи бъдат изложени, засегнатите лица може да се сблъскат с повишен риск от фишинг атаки, кражба на самоличност или опити за превземане на акаунти чрез изтекли данни за вход.
Пробивите в правителствени данни носят особена тежест, защото информацията, която включват, често е свързана с обществени услуги, данъчни записи или общински акаунти — данни, които трудно се променят или нулират, както бихте нулирали компрометирана парола. Когато идентификационните данни са конкретно част от пробива, всеки, който е използвал същите данни за вход другаде, е изложен на допълнителен риск за другите си акаунти.
Какво означава това за вас
Ако имате някакви взаимоотношения със системите на държавното правителство на Берлин, независимо дали като жител, служител или изпълнител, струва си да третирате този инцидент като сигнал да прегледате собствената си хигиена на сигурността. Това не изисква паника, но налага някои практически стъпки.
Първо, ако сте използвали идентификационни данни, свързани с берлински държавни услуги, другаде, сменете тези пароли сега, особено ако сте ги използвали повторно за множество акаунти. Второ, внимавайте за фишинг опити, които се позовават на пробива или твърдят, че идват от берлински власти и ви молят да потвърдите информацията си. Нападателите често използват публичната осведоменост за пробив, за да подмамят хората да предоставят доброволно още данни. Трето, помислете за активиране на многофакторно удостоверяване, където се предлага, тъй като това добавя допълнителен слой защита, дори ако паролата е компрометирана.
Поддържане на информираност и защита
Инциденти с рансъмуер, включващи кражба на правителствени данни, за съжаление се превръщат в редовно явление, а опитът на Берлин показва, че отказът да се плати не приключва историята бързо. Твърденията, направени от групи като Rhysida, може да отнемат седмици или месеци за разрешаване, а истинският обхват на откраднатото често не се потвърждава до много по-късно, ако изобщо се случи.
Засега най-полезното нещо, което жителите и всички, свързани с правителствените системи на Берлин, могат да направят, е да останат бдителни, да следят за необичайна активност в акаунтите си и да третират с повишено внимание всякакви неочаквани комуникации, които се позовават на този пробив. Докато ситуацията се развива, следенето на официалните изявления от берлинските власти ще бъде най-надеждният начин да разберете точно какви данни са засегнати и какви стъпки, ако има такива, се предприемат за уведомяване на засегнатите.




