Ransomware-gruppen Rhysida har påtaget sig ansvaret for at have eksfiltreret mere end 5TB data fra Berlins delstatsregerings systemer, herunder personlige oplysninger og loginoplysninger. Byens reaktion har været konsekvent gennem hele sagen: Den vil ikke betale afpresningskravet, uanset hvad angriberne truer med at gøre med de stjålne filer.

Dette seneste krav markerer endnu et kapitel i en hændelse, der har udspillet sig over flere uger, hvor Berlins embedsmænd gentagne gange har stået fast mod gruppens krav, selv i takt med at omfanget af det påståede brud fortsætter med at vokse.

Hvad Rhysida hævder

Ifølge ransomware-gruppen overstiger det stjålne datasæt 5TB og inkluderer personlige oplysninger samt legitimationsoplysninger, der potentielt kan bruges til at få adgang til andre systemer eller konti. Ransomware-grupper som Rhysida bruger typisk disse påstande som løftestang og truer med at offentliggøre eller sælge følsomme data, medmindre en løsesum betales. Gruppen har en historik med at målrette regerings- og offentlige sektororganisationer, og denne hændelse passer ind i det bredere mønster.

Situationen kan spores tilbage til, da Berlin afviste et rapporteret løsesumskrav på 30 Bitcoin, efter at embedsmænd bekræftede, at hackere var brudt ind i statslige myndigheders netværk. Siden da har byen afvist ransomware-kravet fuldstændigt, en holdning der ikke har ændret sig på trods af angribernes eskalerende påstande om mængden og følsomheden af det stjålne materiale.

Berlins nægtelse af at betale: Et mønster fortsætter

Det der springer i øjnene i denne sag er Berlins konsekvente offentlige holdning. I stedet for at forhandle stille og roligt eller betale for at få problemet til at forsvinde, har byens embedsmænd valgt gennemsigtighed og nægtelse på hvert trin. Denne tilgang blev fastholdt, selv efter at angriberne lagde de stjålne data ud til auktion, da løsesummen ikke blev betalt, en almindelig eskaleringstaktik blandt ransomware-operatører, når deres indledende krav ikke bliver imødekommet.

Rhysida er ikke den eneste gruppe, der for nylig har været aktiv mod Berlin-relaterede mål. Separate krav, der involverer Rhysida og en anden gruppe kendt som Akira, er også dukket op, hvilket understreger, hvor ofte offentlige sektor- og virksomhedsmål bliver ramt af flere ransomware-operationer, der arbejder parallelt.

Sikkerhedseksperter råder generelt til ikke at betale løsesummer, da betaling ikke garanterer, at data ikke alligevel bliver lækket, og det kan opmuntre til yderligere angreb mod de samme eller andre mål. Berlins holdning er i tråd med denne vejledning, selvom det betyder, at borgere kan blive ramt af konsekvenserne, hvis de påståede data til sidst bliver offentliggjort eller solgt.

Privatlivsmæssige konsekvenser for borgere

Den egentlige bekymring her er ikke kun løsesummen i sig selv, men hvad der sker med de mennesker, hvis personlige oplysninger kan være inkluderet i de stjålne filer. Hvis legitimationsoplysninger og personlige data fra offentlige systemer bliver eksponeret, kan berørte personer stå over for øget risiko for phishing-forsøg, identitetstyveri eller forsøg på kontoovertagelse ved hjælp af lækkede loginoplysninger.

Databrud i offentlig sektor bærer særlig vægt, fordi de involverede oplysninger ofte inkluderer detaljer knyttet til offentlige tjenester, skatteoptegnelser eller kommunale konti, data der er svære at ændre eller nulstille, på samme måde som man kan nulstille en kompromitteret adgangskode. Når legitimationsoplysninger specifikt er en del af et brud, står alle, der har genbrugt disse loginoplysninger andre steder, over for øget eksponering på tværs af andre konti.

Hvad dette betyder for dig

Hvis du har noget at gøre med Berlins delstatsregerings systemer, hvad enten som borger, medarbejder eller leverandør, er det værd at behandle denne hændelse som et signal til at gennemgå din egen sikkerhedshygiejne. Dette kræver ikke panik, men det kalder på nogle praktiske skridt.

For det første, hvis du har brugt legitimationsoplysninger knyttet til Berlins offentlige tjenester andre steder, så skift disse adgangskoder nu, især hvis du har genbrugt dem på tværs af flere konti. For det andet, vær opmærksom på phishing-forsøg, der refererer til bruddet eller hævder at være fra Berlins embedsmænd, der beder dig om at bekræfte dine oplysninger. Angribere udnytter ofte offentlighedens kendskab til et brud til at narre folk til frivilligt at afgive flere data. For det tredje, overvej at aktivere multi-faktor-autentificering, hvor det tilbydes, da dette tilføjer et ekstra lag af beskyttelse, selvom en adgangskode bliver kompromitteret.

Hold dig informeret og beskyttet

Ransomware-hændelser, der involverer tyveri af offentlige data, bliver desværre en regelmæssig forekomst, og Berlins erfaring viser, at det at nægte at betale ikke afslutter historien hurtigt. Kravene fra grupper som Rhysida kan tage uger eller måneder at løse, og det sande omfang af, hvad der blev taget, bekræftes ofte først meget senere, hvis nogensinde.

For nu er det mest nyttige, som borgere og alle med tilknytning til Berlins offentlige systemer kan gøre, at forblive årvågne, overvåge for usædvanlig kontoadfærd og behandle enhver uventet kommunikation, der refererer til dette brud, med forsigtighed. Efterhånden som situationen udvikler sig, vil det at holde øje med officielle udtalelser fra Berlins myndigheder være den mest pålidelige måde at forstå præcis, hvilke data der blev berørt, og hvilke skridt, hvis nogen, der tages for at underrette de berørte.