Odmítnuté výkupné v Berlíně vede k masivnímu úniku dat

Skupina vydávající se za ransomware Rhysida splnila svou hrozbu vůči berlínské vládě a zveřejnila na dark webu téměř šest terabajtů ukradených souborů. Únik představuje nejnovější kapitolu v případu, který se odvíjí už týdny, a jasně ilustruje, jak obvykle probíhají vyděračské kampaně ransomware, když oběť odmítne zaplatit.

Podle dostupných informací útočníci postupovali podle známého scénáře: pronikli do sítě, stáhli velké objemy dat, pohrozili zveřejněním, požadovali platbu a spustili odpočítávání, aby na oběť vyvinuli tlak. V tomto případě Rhysida údajně požadovala 30 bitcoinů. Jak vpn.social již dříve informoval, když Berlín odmítl výkupné 2,3 milionu dolarů skupině Rhysida po krádeži 5,79 TB dat, městští úředníci odmítli vyjednávat, čímž připravili půdu pro případné zveřejnění dat.

Od hrozby k publikaci

Časová osa zde stojí za pochopení, protože kopíruje vzorec opakovaně pozorovaný u ransomware skupin, které spoléhají na taktiku „dvojího vydírání": nejprve ukradnou data a poté šifrují nebo hrozí jejich únikem jako samostatnou pákou. Když Rhysida poprvé přiznala krádež 5 TB berlínských dat, městská vláda veřejně prohlásila, že nebude platit. Toto odmítnutí zřejmě spustilo odpočítávání, které nakonec skončilo zveřejněním souborů skupinou.

Rozsah úniku, popisovaný jako téměř šest terabajtů, naznačuje, že ukradený materiál zdaleka přesahuje úzký soubor záznamů. Vládní soubory tohoto objemu obvykle obsahují kombinaci administrativních dokumentů, interní komunikace a osobních údajů zaměstnanců či obyvatel. Jakmile je takový materiál zveřejněn na dark webu, stává se přístupným komukoli, kdo se o něj zajímá, včetně dalších zločinců, kteří jej mohou využít k krádeži identity, phishingovým kampaním nebo dalším cíleným útokům na osoby uvedené v souborech.

Pro Rhysidu to ostatně není ojedinělý incident. Skupina přiznala útoky na Berlín vedle dalších cílů, jako je Alumax, a ransomware skupiny obecně udržují stálé tempo útoků na vládní a infrastrukturní cíle. Stejně tak pozoruhodné je, že Německo hlásí, že stále větší podíl jeho kybernetických útoků nyní pochází od aktérů napojených na státy, nikoli pouze od čistě finančně motivovaných zločinců – trend zdokumentovaný, když bylo zjištěno, že zahraniční špioni stojí za 37 % kybernetických útoků v Německu. Ať už má Rhysida jakékoli napojení na stát, širší bezpečnostní prostředí, kterému čelí německé veřejné instituce, se jasně zostřuje.

Proč odmítnutí platby má stále následky

Rozhodnutí Berlína nezaplatit výkupné odráží standardní doporučení agentur pro kybernetickou bezpečnost a orgánů činných v trestním řízení, které obecně odrazují od placení výkupného, protože financuje další trestnou činnost a nenabízí žádnou záruku, že ukradená data budou skutečně smazána. Toto doporučení však přináší tvrdý kompromis: odmítnutí platby často znamená, že data budou stejně zveřejněna.

Přesně to se zde zřejmě stalo. Únik dat od Rhysidy zdůrazňuje, že jakmile jsou informace exfiltrovány, ztrácí oběť nad nimi téměř úplnou kontrolu. Ať už zaplatíte, nebo ne, k samotné kompromitaci již došlo ve chvíli, kdy útočníci zkopírovali soubory z berlínských systémů. Veřejný únik je pouze poslední, nejviditelnější fází narušení, které začalo mnohem dříve.

Co to znamená pro vás

Pokud jste obyvatel Berlína nebo veřejný zaměstnanec, případně pokud přicházíte do styku s městskými službami v dotčených odborech, existuje reálná šance, že některé vaše osobní údaje byly mezi ukradenými soubory. Nejbezpečnější předpoklad je, že jakákoli data uchovávaná dotčeným vládním úřadem by měla být považována za potenciálně odhalená.

Mezi praktické kroky patří sledování vašich finančních účtů a úvěrových zpráv kvůli neobvyklé aktivitě, ostražitost vůči phishingovým e-mailům či hovorům, které odkazují na osobní údaje, jež mohly pocházet z uniklého vládního záznamu, a změna hesel pro všechny účty spojené s vládními službami, pokud byly přihlašovací údaje součástí odhaleného materiálu. Vícefaktorová autentizace zůstává jednou z nejúčinnějších obran proti pokusům o převzetí účtů, které následují po velkých únicích dat, jako je tento.

Klíčové poznatky

Únik ransomware Rhysida proti berlínské vládě připomíná, že vydírání ransomware nekončí, když výkupné zůstane nezaplaceno – často se jen přesune do fáze veřejného odhalení. Pro obyvatele a zaměstnance spojené s dotčenými systémy je ostražitost vůči krádeži identity a phishingu nejbezprostřednější obranou. Pro veřejné instituce obecně tento incident přidává další důkaz k rostoucímu množství poznatků, že vládní sítě zůstávají vysoce hodnotnými cíli a že plány obnovy musí počítat s realitou, že ukradená data mohou skončit na veřejnosti bez ohledu na rozhodnutí o platbě.