Mitä tapahtui: Rhysidan 5,26 Tt:n vuoto

Kiristysryhmä Rhysida on julkaissut 5,26 teratavua Berliinin osavaltion hallinnolta varastettua dataa pimeässä verkossa. Julkaisu noudattaa ryhmälle tuttua kaavaa: tunkeudu verkkoon, varasta suuria määriä arkaluontoisia tiedostoja, vaadi maksua ja julkaise kaikki julkisesti, kun kohde kieltäytyy maksamasta. Tämä uusin paljastus on osa jatkuvaa saagaa, jota vpn.social on seurannut tiiviisti, mukaan lukien Rhysidan aiempi lähes kuuden teratavun julkaisu varastetusta Berliinin datasta ja ryhmän päätös julkaista Berliinin data, kun kaupunki kieltäytyi 2 miljoonan euron lunasvaatimuksesta.

Tämän kokoluokan hallituksen datavuodot harvoin ovat kertaluonteisia tapahtumia. Ne pyrkivät etenemään vaiheittain: alustavat uhkaukset, määräajat, osittaiset julkaisut ja lopulta täysi julkaisu neuvottelujen romahdettua. Berliinin tapaus näyttää noudattavan juuri tätä kaavaa, huipentuen tähän 5,26 Tt:n julkaisuun.

Mikä on Rhysida ja miksi se kohdistaa iskuja julkisiin laitoksiin

Rhysida on ollut aktiivinen vuodesta 2023 lähtien ja on rakentanut maineen erityisesti kahden sektorin kohteena: terveydenhuolto-organisaatioiden ja julkishallintojen. Sen tunnettuihin uhreihin kuuluvat Centro Hospitalar Universitário de Lisboa, merkittävä sairaalaverkosto Portugalissa, ja jopa Vatikaani. Tämä kaava ei ole sattumaa. Sairaalat, kaupunkien hallinnot ja uskonnolliset instituutiot toimivat usein vanhentuneilla IT-järjestelmillä, toimivat tiukoilla kyberturvallisuusbudjeteilla ja hallitsevat valtavia määriä arkaluontoisia henkilö- ja hallintotietoja – juuri sellainen yhdistelmä, joka tekee niistä houkuttelevia kohteita ryhmälle, joka etsii korkean arvon dataa suhteellisen heikommilla puolustuksilla.

Julkisen sektorin uhrit kohtaavat myös ainutlaatuisen ongelman joutuessaan kiristyshyökkäyksen kohteeksi. Lunnaiden maksaminen rikollisryhmälle herättää oikeudellisia ja eettisiä kysymyksiä, eikä ole takeita siitä, että maksaminen estäisi dataa vuotamasta tai tulemasta myydyksi joka tapauksessa. Maksamisesta kieltäytyminen taas tarkoittaa, että data tulee julkiseksi, mikä voi altistaa kansalaiset, työntekijät ja hallituksen toiminnot pysyvälle haitalle. Berliinin hallituksen on aiemmin raportoitu kieltäytyneen Bitcoinissa tehdystä lunasvaatimuksesta ennen asetettua määräaikaa, mikä päätös johti lopulta siihen, että data julkaistiin sen sijaan, että se olisi myyty tai tukahdutettu.

Kaksoiskiristyksen pelikirja

Rhysida toimii käyttäen taktiikkaa, joka tunnetaan kaksoiskiristyksenä. Sen sijaan, että se vain salaisi tiedostoja ja vaatisi maksua salausavaimesta, ryhmä ensin varastaa kopion datasta ennen järjestelmien lukitsemista. Tämä antaa heille kaksi painostuskeinoa: uhreja painostetaan maksamaan sekä saadakseen takaisin pääsyn omiin järjestelmiinsä että estääkseen varastetun datan julkaisemisen tai myymisen. Jos lunnaita ei makseta, ryhmä toteuttaa uhkauksensa julkaisemalla datan julkisesti, kuten on tapahtunut toistuvasti Berliinin tapauksen aikana, mukaan lukien aiemmassa julkaisussa, jota kuvailtiin Berliinin hallituksen data vuodettiin lunnaista kieltäytymisen jälkeen.

Kaksoiskiristyksestä on tullut yhä yleisempää kiristysryhmien keskuudessa juuri siksi, että se toimii. Jopa organisaatiot, joilla on vankat varmistusjärjestelmät ja jotka voivat palauttaa salatut tiedostot maksamatta, kohtaavat silti julkisen datan paljastumisen uhan, mikä pitää paineen yllä riippumatta siitä, miten hyvin uhrin katastrofipalautussuunnitelma kestää.

Mitä tämä tarkoittaa sinulle

Jos asut Berliinissä, työskentelet kaupungin hallinnossa tai olet missään tekemisissä vaikutettujen hallintojärjestelmien kanssa, tähän vuotoon kannattaa kiinnittää huomiota. Tämänkaltaiset julkishallinnon datavuodot sisältävät usein henkilökohtaisia tietoja, jotka liittyvät työntekijöihin ja asukkaisiin, eivät vain sisäisiä byrokraattisia tiedostoja. Vaikka sinulle ei olisi suoraan ilmoitettu asiasta, on kohtuullista olettaa, että julkisiin palveluihin liittyvät arkaluontoiset tiedot voivat olla liikkeellä pimeässä verkossa tämän mittakaavan tietomurron jälkeen.

Laajemmin tämä tapaus muistuttaa, että kiristysryhmät näkevät yhä useammin julkiset laitokset, eivät vain yritykset, ensisijaisina kohteina. Terveydenhuoltojärjestelmät ja hallintoelimet hallitsevat dataa, jota on vaikea korvata ja mahdotonta "peruuttaa" sen tultua julki. Tämä todellisuus painostaa julkisia virastoja investoimaan vahvempiin kyberturvapuolustuksiin, mutta se tarkoittaa myös, että yksilöiden tulisi pysyä valppaina merkeistä, että heidän omat tietonsa ovat paljastuneet ilman heidän omaa syytään.

Toimintaan ryhtyminen hallituksen datavuodon jälkeen

Jos uskot tietojesi saattaneen olla osa tätä tai vastaavaa tietomurtoa, on käytännön toimenpiteitä, joihin kannattaa ryhtyä. Seuraa tilejäsi ja mahdollisia hallituksen myöntämiä henkilötunnuksia väärinkäytön merkkien varalta. Ole varovainen tietojenkalasteluyritysten suhteen, jotka viittaavat henkilökohtaisiin tietoihisi, sillä vuodettua dataa käytetään usein uudelleen jatkohuijauksiin. Harkitse identiteetin seurantapalveluiden käyttöä, jos ne ovat saatavilla, ja pysy ajan tasalla virallisen hallituksen viestinnän kautta tietomurron laajuudesta ja asukkaille tarjotusta tuesta.

Rhysidan kiristyssaaga Berliinissä havainnollistaa, miten yksi lunnaista kieltäytyminen voi laajeta valtavaksi, monivaiheiseksi datan paljastumistapahtumaksi. Kun tällaiset tapaukset jatkuvat, ajan tasalla pysyminen siitä, miten tietosi voivat olla vaarantuneet, on yksi tehokkaimmista tavoista suojautua seurausten keskellä.