Отказът на Берлин да плати откупа води до масивно изтичане на данни
Групата за ransomware Rhysida изпълни заплахата си срещу правителството на Берлин, публикувайки почти шест терабайта откраднати файлове в тъмната мрежа. Изтичането на данни бележи най-новия етап в случай, който се развива от седмици, и дава ясна илюстрация за това как кампаниите за изнудване с ransomware обикновено протичат, когато жертвата откаже да плати.
Според репортажи, нападателите са следвали познат сценарий: проникване в мрежа, изнасяне на големи обеми данни, заплаха за публикуване, искане на плащане и задаване на обратно броене, за да притиснат жертвата към съответствие. В този случай Rhysida е поискала 30 Bitcoin. Както vpn.social съобщи по-рано, когато Берлин отказа откупа от 2,3 млн. долара на Rhysida след кражбата на 5,79 TB беше разкрит за първи път, градските власти отказаха да преговарят, подготвяйки почвата за евентуалното публикуване на данните.
От Заплаха до Публикация
Хронологията тук е важна за разбиране, тъй като отразява модел, наблюдаван многократно при групи за ransomware, които разчитат на тактиката на "двойно изнудване": първо крадат данни, след това ги криптират или заплашват да ги изтекат като отделен лост за натиск. Когато Rhysida за първи път заяви кражбата на 5TB данни от Берлин, градското правителство публично заяви, че няма да плати. Този отказ очевидно е задействал обратното броене, което в крайна сметка е довело до публикуването на файловете от групата.
Мащабът на изтичането, описан като почти шест терабайта, предполага, че откраднатият материал далеч надхвърля тесен набор от записи. Правителствени файлове с такъв обем често включват смесица от административни документи, вътрешна комуникация и лични данни на служители или жители. След като материал от този вид бъде публикуван в тъмната мрежа, той става достъпен за всеки, който пожелае да го разгледа, включително за други престъпни участници, които биха могли да го използват за кражба на самоличност, фишинг кампании или допълнителни целенасочени атаки срещу лица, посочени във файловете.
Това не е изолиран инцидент за Rhysida. Групата е заявила атаки срещу Берлин заедно с други цели като Alumax, а екипите за ransomware в по-широк план продължават с постоянно темпо атаки срещу правителствени и инфраструктурни цели. Също толкова забележителен е фактът, че Германия съобщи, че нарастващ дял от нейните кибератаки вече се свързва с участници, обвързани с държави, а не с чисто финансово мотивирани престъпници — тенденция, документирана, когато чуждестранни шпиони бяха открити като двигател на 37% от кибератаките в Германия. Независимо дали Rhysida има някаква връзка с държава, по-широката заплаха срещу германските публични институции очевидно се засилва.
Защо Отказът да Платиш Все Още Има Последици
Решението на Берлин да не плати откупа отразява стандартните насоки на агенциите за киберсигурност и правоприлагащите органи, които обикновено обезкуражават плащането на откупи, защото то финансира допълнителна престъпна дейност и не дава гаранция, че откраднатите данни наистина ще бъдат изтрити. Но тези насоки идват с труден компромис: отказът да платиш често означава, че данните ще бъдат публикувани независимо от това.
Точно това изглежда се е случило тук. Изтичането на данни от Rhysida подчертава, че след като информацията бъде изнесена, организацията жертва губи контрол върху нея почти напълно. С плащане или без плащане, основното излагане на риск вече е настъпило в момента, в който нападателите са копирали файловете от системите на Берлин. Публичното изтичане е просто финалният, най-видим етап от пробив, който е започнал много по-рано.
Какво Означава Това За Вас
Ако сте жител на Берлин или публичен служител, или ако взаимодействате с общински услуги в засегнатите отдели, има разумна вероятност част от вашата лична информация да е включена в откраднатите файлове. Най-безопасното предположение е, че всякакви данни, съхранявани от засегната правителствена служба, трябва да се третират като потенциално разкрити.
Практическите стъпки включват наблюдение на финансовите ви сметки и кредитните ви отчети за необичайна дейност, бдителност за фишинг имейли или обаждания, които се позовават на лични данни, които биха могли да произхождат от изтекъл правителствен запис, и смяна на пароли за всякакви сметки, свързани с правителствени услуги, ако идентификационни данни са били част от изложения материал. Многофакторното удостоверяване остава една от най-ефективните защити срещу опити за превземане на акаунти, които следват големи изтичания на данни като това.
Основни Изводи
Изтичането на данни от Rhysida срещу правителството на Берлин е напомняне, че изнудването с ransomware не приключва, когато откупът остане неплатен — то често просто преминава в публично излагане. За жителите и служителите, свързани със засегнатите системи, бдителността около кражбата на самоличност и фишинга е най-непосредствената защита. За публичните институции в по-широк план инцидентът добавя към нарастващия набор от доказателства, че правителствените мрежи остават цели с висока стойност и че плановете за възстановяване трябва да отчитат реалността, че откраднатите данни може да станат публични, независимо какво решение е взето относно плащането.




