Биткойн търг без купувачи

Сагата с рансъмуера Rhysida в Берлин достигна своя завършек, и той не е щастлив за града. След седмици на изнудване, заплахи и неуспешен опит да продаде на търг откраднати правителствени файлове за биткойн, групата за рансъмуер Rhysida публикува данните публично в тъмната мрежа. Това, което започна като престъпно договаряне, се превърна в постоянно, търсещо се изтичане на информация, засягащо държавните системи на Берлин.

Този резултат не беше точно изненада. Rhysida вече беше поела отговорност за ексфилтрирането на над 5TB данни от държавното правителство на Берлин още когато пробивът беше разкрит за първи път, а градските служители ясно заявиха от самото начало, че нямат намерение да плащат. Този отказ постави сцената за точно този сценарий, който току-що се разигра: банда за рансъмуер, неспособна да събере своята печалба, реши вместо това да даде пример с града.

Как се разви случаят с рансъмуера Rhysida в Берлин

Хронологията тук е важна, защото показва как тези кампании за изнудване обикновено ескалират, когато жертвата остава твърда. Rhysida първоначално изискваше 30 биткойна в замяна на това да не публикува откраднатите файлове, оценявайки данните на приблизително 5.79 терабайта, взети от правителствената мрежа на Берлин. Това е значителна сума и отразява как екипите за рансъмуер все повече третират жертвите от публичния сектор като корпоративни цели, пълни с крайни срокове за преговори и заплахи за ескалиращи последици.

Когато Берлин отказа да плати, Rhysida премина към следващата си тактика на натиск: частично изтичане на информация, предназначено да докаже, че данните са реални, и да принуди града да промени решението си. Това изтичане се появи под формата на приблизително 1.4 милиона файла, публикувани след отказа за плащане на откуп, смесица от вътрешни записи и, както се съобщава, лична информация, свързана с градските операции. Дори след това изтичане, правителството на Берлин запази позицията си, позиция, която градът потвърди отново, дори когато общият брой на пробива надмина 1.44 милиона файла.

Тъй като не постъпи плащане и не се появи купувач, който да закупи данните частно, крайният ход на Rhysida беше да публикува всичко в тъмната мрежа. Това е познат край в случаите с рансъмуер: нападателите се опитват да продадат откраднатите данни на най-високата цена, а когато този търг не привлече сериозни оферти, файловете се публикуват изцяло, за да накажат жертвата и да предупредят бъдещите цели, че отказът има последици.

Защо изтичането на правителствени данни е различно

Атаките с рансъмуер срещу частни компании са достатъчно обезпокоителни, но пробив, засягащ градско правителство, носи различни рискове. Общинските системи често съдържат широк спектър от чувствителни записи: данни за служители, информация за жителите, идентификационни данни за вход и административни документи, които никога не са били предназначени да бъдат публично изложени. След като тези данни бъдат изхвърлени в тъмната мрежа, те стават практически постоянни. За разлика от частно договаряне, което може да приключи с изтриване (обещание, което нападателите рядко спазват anyway), публичното изхвърляне означава, че информацията се копира, индексира и разпространява от всеки, който я изтегли.

За жителите и служителите, свързани с правителствените системи на Берлин, това означава, че излагането не е еднократно събитие. Откраднатите идентификационни данни и лични данни могат да бъдат използвани повторно в опити за фишинг, схеми за кражба на самоличност или последващи атаки месеци или години след като първоначалният пробив стане стара новина.

Какво означава това за вас

Ако живеете в Берлин, работите за неговото държавно правителство или някога сте взаимодействали с общинските услуги там, струва си да третирате това като активно излагане на риск, а не като приключен случай. Правителствените пробиви с такъв размер рядко остават ограничени до едно-единствено изтичане. Сега, когато файловете са публични, те могат да бъдат извлечени и преопаковани от други престъпни групи, което означава, че прозорецът на риск остава отворен за неопределено време.

На практика това означава да следите за подозрителни имейли, отнасящи се до правителствени услуги, да бъдете внимателни с неочаквани обаждания или съобщения, които твърдят, че са от градски агенции, и да наблюдавате финансовите си сметки и тези за самоличност за необичайна активност. Ако сте имали преки взаимоотношения с държавните системи на Берлин, проверката дали вашите конкретни данни са били част от изтичането, когато това е възможно, е разумна стъпка, преди да приемете, че не сте засегнати.

Основни изводи

Случаят с рансъмуера Rhysida в Берлин е ясна демонстрация на това как се развиват тези атаки, когато жертвата откаже да плати: ескалиращи изтичания, неуспешни търгове и в крайна сметка пълно публично изхвърляне на данни. Няколко неща си струва да се запомнят занапред. Плащането на откуп никога не гарантира изтриване на данните, така че отказът, макар и болезнен в краткосрочен план, не е задължително да влоши резултата. Системите в публичния сектор стават все по-привлекателни цели именно защото съдържат големи обеми от чувствителни лични данни. И след като файловете бъдат публично изхвърлени, излагането не приключва, то просто става по-трудно за проследяване. Всеки, свързан със засегнатите системи, трябва да остане бдителен за последващи измами и да третира скептично всякакъв неочакван контакт, отнасящ се до правителствени услуги в Берлин.