Rhysida изпълнява заплахата си

Кибер изнудваческата група Rhysida публикува терабайти данни, откраднати от администрацията, която управлява германската провинция Берлин, като голяма част от тях са описани като чувствителни. Течът бележи кулминацията на противопоставяне, започнало седмици по-рано, когато групата проникна в правителствените системи на Берлин и поиска плащане в замяна на запазване на откраднатите файлове в тайна.

Берлинските власти вече бяха заявили, че няма да се поддадат на искането. Както беше отразено в по-ранния ни доклад за отказа на Берлин от откуп от приблизително 30 биткойна, градското правителство ясно показа, че не възнамерява да преговаря с нападателите — позиция, съответстваща на насоките на агенциите за киберсигурност, че плащането на откупи често не гарантира, че данните няма да бъдат изтекли или продадени.

Този отказ подготви сцената за Rhysida да изпълни заплахата си. Според нашето отразяване на момента, в който данните на Берлин бяха изхвърлени след отказа от откуп от 2 милиона евро, групата изпълни обещанието си, след като стана ясно, че плащане няма да има. Най-новите репортажи потвърждават, че изтеклият масив от данни е значителен, обхващайки терабайти файлове, изтеглени от административните системи на Берлин.

Кризисният отговор на Берлин

След теча провинциалното правителство на Берлин започна преглед на изложените материали — усилие, което властите описват като спешно, предвид обема и чувствителността на откраднатото. Мащабът на подобно пробив прави проверката бавен процес: администрациите обикновено трябва да пресеят огромни масиви от данни, за да определят точно какви категории информация са били изложени — дали включва лични записи, идентификационни данни, финансови детайли или вътрешна комуникация — преди да могат смислено да предупредят засегнатите хора.

Този модел не е нов за Берлин. Градът вече беше преминал през публично противопоставяне с нападателите веднъж, подробно описано в нашия материал за това как Берлин отказа откупа и хакерите пристъпиха към търг за откраднатите данни. Този епизод показа как изнудваческата група ескалира тактиките си стъпка по стъпка: първо искане за откуп, после заплахи за продажба на данните, а сега и пълен публичен теч. Групите за ransomware и изнудване често следват този сценарий, използвайки всеки етап като допълнителен натиск за изтръгване на плащане, дори когато целта вече е заявила, че няма да плати.

Защо това има значение отвъд Берлин

Атаките срещу градски и провинциални правителства носят различна тежест от пробивите в частни компании. Правителствените администрации съхраняват записи, свързани с местожителство, социални помощи, лицензи и други услуги, от които гражданите не могат просто да се откажат. Когато тези данни бъдат публикувани на изнудвачески сайтове, последствията не са само за правителството. Жителите, чиято информация се е съхранявала в тези системи, могат да се окажат изложени на риск от кражба на самоличност, фишинг атаки или измами, извършени с детайли, извадени от теча.

Участието на група като Rhysida, която в миналото е атакувала различни жертви от публичния и частния сектор, също подчертава по-широка тенденция: изнудваческите групи все по-често са готови да публикуват откраднатите данни в пълен обем, вместо просто да заплашват, особено когато целта откаже да плати. Тази промяна променя изчисленията за правителствата и организациите, които преценяват как да отговорят на пробив, тъй като твърдата позиция по отношение на откупа вече не гарантира, че данните ще останат под контрол.

Какво означава това за вас

Ако живеете, работите или сте имали взаимодействие с провинциалната администрация на Берлин, този теч на данни на Берлин си струва да бъде следен, дори и извън Германия. Мащабните правителствени пробиви като този обикновено излагат широка смесица от лична информация и може да отнеме време на властите да потвърдят чии точно данни са включени. Междувременно е разумно да се приеме, че всеки, който е подал лични записи до правителствен орган, засегнат от пробива, може да бъде засегнат, и да се действа съответно.

Това означава да следите за необичайна активност по акаунтите си, да бъдете внимателни към неочаквани имейли или обаждания, позоваващи се на правителствени услуги, и да третирате всяка комуникация, която иска лични или финансови данни, със скептицизъм, докато не бъде проверена чрез официални канали.

Практически изводи

  • Следете официалните съобщения на берлинското правителство за актуализации относно това кои конкретни записи или категории лични данни са били изложени в теча.
  • Бъдете бдителни към фишинг опити, които може да се позовават на този пробив или да се представят за администрацията на Берлин през седмиците след теча.
  • Обмислете поставяне на сигнали за измама или наблюдение на кредитната си история и самоличността си, ако имате преки връзки с правителствените системи на Берлин.
  • Използвайте уникални, силни пароли за всички акаунти, свързани с правителствени услуги, и активирайте двуфакторна автентикация, където се предлага.

Историята все още се развива, докато берлинското правителство работи по обхвата на това, което Rhysida е публикувала. Както при минали инциденти с изнудване, пълната картина на това кой е засегнат и как може да отнеме седмици, за да се изясни, така че информираността чрез проверени актуализации остава най-добрата защита за всеки с връзки към засегнатите системи.