El grupo de ransomware Rhysida ha reclamado la exfiltración de más de 5 TB de datos de los sistemas gubernamentales del estado de Berlín, incluyendo información personal y credenciales de acceso. La respuesta de la ciudad ha sido constante durante todo el incidente: no pagará la exigencia de extorsión, sin importar lo que los atacantes amenacen con hacer con los archivos robados.

Esta última reclamación marca otro capítulo en un incidente que se ha desarrollado durante varias semanas, con los funcionarios de Berlín manteniéndose firmes en repetidas ocasiones contra las demandas del grupo, incluso mientras el alcance de la supuesta brecha continúa creciendo.

Lo que Rhysida afirma

Según el grupo de ransomware, el conjunto de datos robados supera los 5 TB e incluye información personal junto con credenciales que potencialmente podrían usarse para acceder a otros sistemas o cuentas. Grupos de ransomware como Rhysida suelen utilizar estas afirmaciones como palanca, amenazando con publicar o vender datos sensibles a menos que se pague un rescate. El grupo tiene un historial de atacar organizaciones gubernamentales y del sector público, y este incidente encaja en ese patrón más amplio.

La situación se remonta a cuando Berlín rechazó una demanda de rescate de 30 bitcoins después de que los funcionarios confirmaran que hackers habían irrumpido en las redes de agencias estatales. Desde entonces, la ciudad ha rechazado rotundamente la demanda de ransomware, una postura que no ha cambiado a pesar de las crecientes afirmaciones de los atacantes sobre el volumen y la sensibilidad del material robado.

La negativa de Berlín a pagar: un patrón que continúa

Lo que destaca en este caso es la posición pública consistente de Berlín. En lugar de negociar en silencio o pagar para que el problema desaparezca, los funcionarios de la ciudad han optado por la transparencia y la negativa en cada etapa. Este enfoque continuó incluso después de que los atacantes pusieran los datos robados en subasta cuando el rescate no fue pagado, una táctica de escalada común entre los operadores de ransomware cuando sus demandas iniciales no se cumplen.

Rhysida no es el único grupo activo contra objetivos vinculados a Berlín recientemente. También han surgido reclamos separados que involucran a Rhysida y otro grupo conocido como Akira, lo que subraya con qué frecuencia los objetivos del sector público y empresarial son atacados por múltiples operaciones de ransomware que trabajan en paralelo.

Los expertos en seguridad generalmente aconsejan no pagar rescates, ya que el pago no garantiza que los datos no se filtren de todos modos, y puede fomentar más ataques contra los mismos u otros objetivos. La postura de Berlín se alinea con esta recomendación, aunque significa que los residentes podrían enfrentar las consecuencias si los datos reclamados finalmente se publican o venden.

Implicaciones de privacidad para los residentes

La preocupación real aquí no es solo el rescate en sí, sino lo que sucede con las personas cuya información personal podría estar incluida en los archivos robados. Si se exponen credenciales y datos personales de sistemas gubernamentales, las personas afectadas podrían enfrentar mayores riesgos de intentos de phishing, robo de identidad o intentos de toma de cuentas utilizando información de inicio de sesión filtrada.

Las brechas de datos gubernamentales tienen un peso particular porque la información involucrada a menudo incluye detalles vinculados a servicios públicos, registros fiscales o cuentas municipales, datos que son difíciles de cambiar o restablecer como se haría con una contraseña comprometida. Cuando las credenciales son específicamente parte de una brecha, cualquiera que haya reutilizado esos datos de inicio de sesión en otros lugares enfrenta una exposición adicional en otras cuentas.

Lo que esto significa para ti

Si tienes algún trato con los sistemas del gobierno estatal de Berlín, ya sea como residente, empleado o contratista, vale la pena tratar este incidente como una señal para revisar tu propia higiene de seguridad. Esto no requiere pánico, pero sí requiere algunos pasos prácticos.

Primero, si has usado credenciales vinculadas a los servicios estatales de Berlín en cualquier otro lugar, cambia esas contraseñas ahora, especialmente si las has reutilizado en múltiples cuentas. Segundo, estate atento a intentos de phishing que hagan referencia a la brecha o que afirmen ser de funcionarios de Berlín pidiéndote que verifiques tu información. Los atacantes a menudo explotan el conocimiento público de una brecha para engañar a las personas y hacer que entreguen más datos voluntariamente. Tercero, considera habilitar la autenticación multifactor donde esté disponible, ya que esto añade una capa de protección incluso si una contraseña se ve comprometida.

Mantente informado y protegido

Los incidentes de ransomware que involucran robo de datos gubernamentales lamentablemente se están convirtiendo en algo regular, y la experiencia de Berlín muestra que negarse a pagar no termina la historia rápidamente. Las afirmaciones hechas por grupos como Rhysida pueden tardar semanas o meses en resolverse, y el verdadero alcance de lo que se tomó a menudo no se confirma hasta mucho después, si es que se confirma.

Por ahora, lo más útil que pueden hacer los residentes y cualquier persona conectada a los sistemas gubernamentales de Berlín es mantenerse alerta, monitorear actividades inusuales en las cuentas y tratar con precaución cualquier comunicación inesperada que haga referencia a esta brecha. A medida que la situación se desarrolle, estar atentos a las declaraciones oficiales de las autoridades de Berlín será la forma más confiable de entender exactamente qué datos se vieron afectados y qué pasos, si los hay, se están tomando para notificar a los afectados.