Bitcoinová aukce bez kupců

Sága ransomware Rhysida v Berlíně dospěla ke svému konci, a pro město to není šťastný konec. Po týdnech vydírání, výhrůžek a neúspěšného pokusu vydražit ukradené vládní soubory za bitcoiny skupina Rhysida zveřejnila data na dark webu. To, co začalo jako zločinné vyjednávání, se stalo trvalým, vyhledávatelným únikem, který zasahuje systémy berlínské zemské vlády.

Tento výsledek nebyl zrovna překvapením. Rhysida se již dříve přihlásila k odpovědnosti za exfiltraci více než 5 TB dat z berlínské zemské vlády v době, kdy byl únik poprvé odhalen, a městští představitelé dali od začátku jasně najevo, že nemají v úmyslu platit. Toto odmítnutí připravilo půdu přesně pro tento scénář: gang ransomware, který nedokázal získat svou výplatu, se rozhodl udělat z města příklad.

Jak se případ ransomware Rhysida v Berlíně vyvíjel

Časová osa je zde důležitá, protože ukazuje, jak tyto vyděračské kampaně obvykle eskalují, když oběť zůstane neoblomná. Rhysida původně požadovala 30 bitcoinů výměnou za to, že nezveřejní ukradené soubory, přičemž data ocenila na zhruba 5,79 terabajtů získaných z berlínské vládní sítě. To je značná částka a odráží to, jak ransomwarové gangy stále častěji zacházejí s oběťmi z veřejného sektoru jako s podnikovými cíli, včetně lhůt pro vyjednávání a hrozeb eskalujících důsledků.

Když Berlín odmítl zaplatit, Rhysida přešla k dalšímu nátlakovému taktiku: částečnému úniku, který měl dokázat, že data jsou skutečná, a přinutit město k akci. Tento únik dorazil v podobě zhruba 1,4 milionu souborů zveřejněných po odmítnutí výkupného, kombinace interních záznamů a údajně osobních informací spojených s městským provozem. I po tomto úniku berlínská vláda držela svou pozici, kterou město znovu potvrdilo, i když celkový počet ukradených souborů překročil 1,44 milionu.

Protože žádná platba nepřicházela a žádný kupec se nepřihlásil, aby data soukromě koupil, bylo posledním krokem Rhysidy zveřejnit vše na dark webu. Toto je známá koncovka v případech ransomware: útočníci se snaží vydražit ukradená data nejvyšší nabídce, a když tato aukce nepřiláká žádné seriózní nabídky, soubory jsou zveřejněny v plném rozsahu jako způsob potrestání oběti a varování budoucích cílů, že odmítnutí má důsledky.

Proč je únik vládních dat jiný

Útoky ransomware na soukromé společnosti jsou dostatečně znepokojivé, ale narušení zahrnující městskou vládu s sebou nese specifická rizika. Městské systémy často uchovávají širokou škálu citlivých záznamů: údaje o zaměstnancích, informace o obyvatelích, přihlašovací údaje a administrativní dokumenty, které nikdy nebyly navrženy k veřejnému zveřejnění. Jakmile jsou tato data zveřejněna na dark webu, stávají se fakticky trvalými. Na rozdíl od soukromého vyjednávání, které by mohlo skončit smazáním (slib, který útočníci stejně málokdy dodrží), veřejný únik znamená, že informace jsou kopírovány, indexovány a redistribuovány kýmkoli, kdo si je stáhne.

Pro obyvatele a zaměstnance napojené na berlínské vládní systémy to znamená, že expozice není jednorázová událost. Ukradené přihlašovací údaje a osobní údaje mohou být znovu použity při phishingových pokusech, krádežích identity nebo následných útocích měsíce či roky poté, co se počáteční narušení stane starou zprávou.

Co to znamená pro vás

Pokud žijete v Berlíně, pracujete pro jeho zemskou vládu nebo jste kdykoli přišli do styku s městskými službami, vyplatí se to považovat za aktivní expozici, nikoli za uzavřený případ. Vládní narušení této velikosti se málokdy omezí na jediný únik. Nyní, když jsou soubory veřejné, mohou být jinými zločineckými skupinami seškrábány a znovu zabaleny, což znamená, že okno rizika zůstává otevřené na neurčito.

Prakticky to znamená sledovat podezřelé e-maily týkající se vládních služeb, být opatrný při neočekávaných hovorech nebo zprávách, které tvrdí, že pocházejí od městských úřadů, a monitorovat finanční účty a účty identity na neobvyklou aktivitu. Pokud jste měli přímé jednání s berlínskými zemskými systémy, kontrola, zda vaše konkrétní data byla součástí úniku, kde je to možné, je rozumným krokem, než budete předpokládat, že se vás to netýká.

Klíčové poznatky

Případ ransomware Rhysida v Berlíně je jasnou ukázkou toho, jak tyto útoky probíhají, když oběť odmítne zaplatit: eskalující úniky, neúspěšné aukce a nakonec úplné veřejné zveřejnění. Několik věcí stojí za zapamatování do budoucna. Zaplacení výkupného nikdy nezaručuje smazání dat, takže odmítnutí, i když je krátkodobě bolestivé, nemusí nutně zhoršit výsledek. Systémy veřejného sektoru jsou stále atraktivnějšími cíli právě proto, že obsahují velké objemy citlivých osobních údajů. A jakmile jsou soubory veřejně zveřejněny, expozice nekončí, jen se hůře sleduje. Kdokoli spojený s postiženými systémy by měl zůstat ostražitý vůči následným podvodům a přistupovat s nedůvěrou k jakémukoli neočekávanému kontaktu odkazujícímu na berlínské vládní služby.