Skupina zabývající se ransomwarem Rhysida převzala odpovědnost za exfiltraci více než 5 TB dat ze systémů berlínské zemské vlády, včetně osobních údajů a přihlašovacích údajů. Reakce města byla během celého incidentu konzistentní: výkupné nezaplatí, bez ohledu na to, čím útočníci hrozí, že s ukradenými soubory udělají.

Toto nejnovější tvrzení představuje další kapitolu incidentu, který se odehrává již několik týdnů a v němž berlínští představitelé opakovaně odmítají požadavky skupiny, přičemž rozsah údajného narušení neustále roste.

Co Rhysida tvrdí

Podle skupiny zabývající se ransomwarem přesahuje ukradený soubor dat 5 TB a zahrnuje osobní údaje spolu s přihlašovacími údaji, které by mohly být potenciálně použity k přístupu k dalším systémům nebo účtům. Skupiny zabývající se ransomwarem, jako je Rhysida, obvykle používají tato tvrzení jako páku a hrozí zveřejněním nebo prodejem citlivých dat, pokud nebude výkupné zaplaceno. Skupina má historii útoků na vládní organizace a organizace veřejného sektoru a tento incident zapadá do tohoto širšího vzorce.

Situace sahá až do doby, kdy Berlín odmítl zaplatit požadovaných 30 bitcoinů jako výkupné poté, co představitelé potvrdili, že hackeři pronikli do sítí zemských úřadů. Od té doby město požadavek na výkupné zcela odmítlo, a tento postoj se nezměnil ani navzdory eskalujícím tvrzením útočníků o objemu a citlivosti ukradeného materiálu.

Berlínské odmítnutí platit: pokračující vzorec

To, co v tomto případě vyniká, je konzistentní veřejný postoj Berlína. Místo toho, aby město tiše vyjednávalo nebo zaplatilo, aby problém zmizel, zvolili představitelé města v každé fázi transparentnost a odmítnutí. Tento přístup pokračoval i poté, co útočníci ukradená data dali do aukce, když výkupné zaplaceno nebylo – běžná eskalační taktika operátorů ransomwaru, když jejich počáteční požadavky nejsou splněny.

Rhysida není jedinou skupinou, která v poslední době útočí na cíle spojené s Berlínem. Objevila se také samostatná tvrzení týkající se Rhysidy a další skupiny známé jako Akira, což podtrhuje, jak často jsou cíle ve veřejném sektoru a podnikání zasaženy více ransomwarovými operacemi probíhajícími paralelně.

Bezpečnostní experti obecně doporučují výkupné neplatit, protože platba nezaručuje, že data nebudou přesto uniknuta, a může podpořit další útoky na stejné nebo jiné cíle. Berlínský postoj je v souladu s těmito doporučeními, i když to znamená, že obyvatelé mohou čelit následkům, pokud budou tvrzená data nakonec zveřejněna nebo prodána.

Důsledky pro ochranu soukromí obyvatel

Skutečným problémem zde není jen samotné výkupné, ale to, co se stane s lidmi, jejichž osobní údaje mohou být v ukradených souborech obsaženy. Pokud dojde k odhalení přihlašovacích údajů a osobních dat z vládních systémů, mohou postižené osoby čelit zvýšenému riziku phishingových útoků, krádeže identity nebo pokusů o převzetí účtů pomocí uniklých přihlašovacích informací.

Úniky dat z vládních systémů mají zvláštní váhu, protože dotčené informace často zahrnují údaje spojené s veřejnými službami, daňovými záznamy nebo městskými účty – údaje, které lze jen těžko změnit nebo resetovat, jako byste mohli resetovat kompromitované heslo. Pokud jsou součástí narušení konkrétně přihlašovací údaje, každý, kdo tyto přihlašovací údaje použil i jinde, čelí zvýšenému riziku u dalších účtů.

Co to znamená pro vás

Pokud máte jakékoli jednání se systémy berlínské zemské vlády, ať už jako obyvatel, zaměstnanec nebo dodavatel, stojí za to tento incident vnímat jako signál k přezkoumání vlastní bezpečnostní hygieny. Nevyžaduje to paniku, ale vyžaduje to některé praktické kroky.

Za prvé, pokud jste použili přihlašovací údaje spojené s berlínskými zemskými službami kdekoli jinde, změňte tato hesla nyní, zejména pokud jste je použili opakovaně napříč více účty. Za druhé, sledujte phishingové pokusy, které odkazují na narušení nebo tvrdí, že pocházejí od berlínských představitelů a žádají vás o ověření vašich informací. Útočníci často využívají veřejné povědomí o narušení k tomu, aby lidi přiměli dobrovolně předat více dat. Zatřetí, zvažte aktivaci vícefaktorového ověřování všude, kde je nabízeno, protože to přidává vrstvu ochrany, i když je heslo kompromitováno.

Zůstaňte informováni a chráněni

Incidenty ransomwaru spojené s krádeží vládních dat jsou bohužel stále častější a zkušenost Berlína ukazuje, že odmítnutí platby příběh rychle neukončí. Tvrzení skupin, jako je Rhysida, se může vyřešit až za týdny nebo měsíce a skutečný rozsah toho, co bylo ukradeno, je často potvrzen až mnohem později, pokud vůbec.

Prozatím nejužitečnější věc, kterou mohou obyvatelé a všichni spojení s berlínskými vládními systémy udělat, je zůstat ostražití, sledovat neobvyklou aktivitu účtů a zacházet opatrně s jakoukoli neočekávanou komunikací odkazující na toto narušení. Jak se situace vyvíjí, sledování oficiálních prohlášení berlínských úřadů bude nejspolehlivějším způsobem, jak pochopit, jaká data byla přesně ovlivněna a jaké kroky, pokud vůbec nějaké, jsou podnikány k informování postižených.