Co se stalo: Únik 5,26 TB dat skupiny Rhysida

Ransomwarová skupina Rhysida zveřejnila na dark webu 5,26 terabajtu dat ukradených z vlády spolkové země Berlín. Únik následuje známý vzorec této skupiny: infiltrovat síť, exfiltrovat velké objemy citlivých souborů, požadovat platbu a vše veřejně zveřejnit, když cíl odmítne zaplatit. Toto nejnovější odhalení je součástí pokračujícího příběhu, který vpn.social bedlivě sledoval, včetně dřívějšího zveřejnění téměř šesti terabajtů ukradených berlínských dat skupinou Rhysida a rozhodnutí skupiny zveřejnit berlínská data poté, co město odmítlo požadavek na výkupné ve výši 2 milionů eur.

Úniky vládních dat tohoto rozsahu jsou jen zřídka jednorázovými událostmi. Obvykle se odvíjejí v etapách, s počátečními hrozbami, lhůtami, částečnými zveřejněními a nakonec úplným zveřejněním, jakmile jednání zkrachují. Berlínský případ zřejmě následuje přesně tuto trajektorii a vrcholí tímto zveřejněním 5,26 TB dat.

Kdo je Rhysida a proč cílí na veřejné instituce

Rhysida je aktivní od roku 2023 a vybudovala si pověst zaměřením na dva konkrétní sektory: zdravotnická zařízení a veřejnou správu. Mezi její známé oběti patří Centro Hospitalar Universitário de Lisboa, významná nemocniční síť v Portugalsku, a dokonce i Vatikán. Tento vzorec není náhodný. Nemocnice, městské samosprávy a náboženské instituce často provozují zastaralé IT systémy, fungují s omezenými rozpočty na kybernetickou bezpečnost a uchovávají obrovské množství citlivých osobních a administrativních dat – přesně ta kombinace, která z nich činí atraktivní cíle pro skupinu hledající vysoce hodnotná data s poměrně slabší obranou.

Oběti z veřejného sektoru také čelí jedinečnému dilematu, když jsou zasaženy ransomwarem. Zaplacení výkupného kriminální skupině vyvolává právní a etické otázky a neexistuje žádná záruka, že platba zabrání úniku nebo dalšímu prodeji dat. Odmítnutí zaplatit na druhé straně znamená, že se data stanou veřejnými, což může potenciálně vystavit občany, zaměstnance a vládní operace trvalé újmě. Berlínská vláda podle dřívějších zpráv odmítla požadavek na výkupné v Bitcoinech před stanovenou lhůtou, což nakonec vedlo k tomu, že data byla zveřejněna, nikoli prodána nebo potlačena.

Playbook dvojitého vydírání

Rhysida operuje pomocí taktiky známé jako dvojité vydírání. Místo pouhého šifrování souborů a požadování platby za dešifrovací klíč skupina nejprve ukradne kopii dat, než systémy uzamkne. To jí dává dvě formy páky: oběti jsou nuceny zaplatit jak za obnovení přístupu k vlastním systémům, tak za zabránění zveřejnění nebo prodeji ukradených dat. Pokud výkupné není zaplaceno, skupina dostojí svému slibu a data veřejně zveřejní, jak se v průběhu berlínského případu opakovaně stalo, včetně dřívějšího úniku popsaného jako data berlínské vlády unikla po odmítnutí výkupného.

Dvojité vydírání se mezi ransomwarovými skupinami stává stále běžnějším právě proto, že funguje. I organizace se solidními záložními systémy, které dokážou obnovit zašifrované soubory bez placení, stále čelí hrozbě veřejného odhalení dat, což udržuje tlak bez ohledu na to, jak dobře jejich plán obnovy po havárii obstojí.

Co to znamená pro vás

Pokud žijete v Berlíně, pracujete pro městskou správu nebo máte jakékoli interakce s postiženými vládními systémy, tomuto úniku stojí za to věnovat pozornost. Úniky dat veřejné správy, jako je tento, často zahrnují osobní záznamy týkající se zaměstnanců a obyvatel, nejen interní byrokratické soubory. I pokud jste nebyli přímo informováni, je rozumné předpokládat, že citlivé informace spojené s veřejnými službami mohou po breachi tohoto rozsahu kolovat na dark webu.

Obecněji je tento incident připomínkou, že ransomwarové skupiny stále více považují veřejné instituce, nejen korporace, za hlavní cíle. Zdravotnické systémy a vládní orgány uchovávají data, která je obtížné nahradit a která nelze po úniku „od-ukrást“ zpět. Tato realita vytváří tlak na veřejné agentury, aby investovaly do silnější kybernetické obrany, ale také znamená, že jednotlivci by měli zůstat ostražití vůči známkám, že jejich vlastní data byla vystavena bez jejich zavinění.

Jak jednat po úniku vládních dat

Pokud se domníváte, že vaše informace mohly být součástí tohoto nebo podobného úniku, existují praktické kroky, které stojí za to podniknout. Sledujte své účty a jakákoli vládou vydaná identifikační čísla kvůli známkám zneužití. Buďte opatrní vůči phishingovým pokusům, které odkazují na vaše osobní údaje, protože uniklá data jsou často znovu využívána pro následné podvody. Zvažte využití služeb monitorování identity, pokud jsou vám dostupné, a zůstaňte informováni prostřednictvím oficiální vládní komunikace o rozsahu breachu a případné podpoře nabízené postiženým obyvatelům.

Ransomwarová saga Rhysida v Berlíně ilustruje, jak jedno odmítnutí výkupného může kaskádovitě vést k masivnímu, vícestupňovému úniku dat. Jak se tyto incidenty dále vyvíjejí, zůstat informováni o tom, jak mohou být vaše data postižena, zůstává jedním z nejúčinnějších způsobů, jak se chránit v jejich důsledcích.