Rhysida-kiristysryhmä on toteuttanut uhkauksensa julkaisemalla noin 1,4 miljoonaa tiedostoa, jotka se varasti Berliinin hallinnon verkosta kaupungin viranomaisten kieltäydyttyä maksamasta 30 bitcoineen lunnaita. Vuoto sisältää henkilöstötietoja ja sopimuksia, ja tiedostot ovat nyt saatavilla verkossa, mikä merkitsee viimeisintä lukua kiristyskampanjassa, joka on pelattu julkisesti viime viikkojen aikana.

Tämä lopputulos ei ollut yllätys. Berliini oli jo vahvistanut kieltäytyneensä Rhysidan 30 bitcoineen lunnaista, mikä on linjassa lainvalvonta- ja kyberturvallisuusvirastojen vakio-ohjeistuksen kanssa, jotka yleensä neuvovat olemaan maksamatta lunnaita, koska maksaminen ei takaa tietojen poistamista ja se tyypillisesti rohkaisee tuleviin hyökkäyksiin. Rhysida oli aiemmin väittänyt vieneensä 5,79 teratavua dataa kaupungin verkosta, ja ryhmä käytti tätä lukua vipuvartena 30 BTC:n lunnaiden vaatimuksessaan. Koska lunnaita ei maksettu, ryhmä on nyt julkaissut materiaalin, jonka se väittää varastaneensa, ja tietoturvatiimit sekä syyttäjät tutkivat tietomurtoa.

Miten tietomurto tapahtui

Hyökkäys Berliinin hallinnon järjestelmiin tuli esiin poliittisesti arkaluonteisella hetkellä, noustuen esiin juuri ennen suunniteltua äänestystä kaupungissa. Kiristysryhmät ajoittavat usein paljastuksensa tai tunkeutumisensa maksimoidakseen paineen uhreihin, ja lähestyvä poliittinen tapahtuma voi tehdä viranomaisista haluttomampia neuvottelemaan julkisesti tai motivoituneempia ratkaisemaan tilanteen hiljaa. Berliinin päätös kieltäytyä maksusta, huolimatta tästä paineesta, heijastaa laajempaa trendiä hallintoelinten keskuudessa, jotka pitävät lunnaiden maksamista yhä useammin huonona vaihtoehtona sekä taloudellisesti että strategisesti.

Rhysida ei ole uusi tämän toimintamallin käyttäjä. Ryhmä on rakentanut mainetta kohdistamalla hyökkäyksiä julkisen sektorin organisaatioihin ja julkaisemalla sitten varastettua dataa, kun vaatimuksiin ei suostuta, käyttämällä vuotosivustoja maineeseen kohdistuvan paineen luomiseen. Berliinin tapaus on osa kaavaa, jossa ryhmä ensin väittää tehneensä hyökkäyksen, sitten eskaloivaa konkreettisella lunnaiden määrällä ja lopulta toteuttaa tietojen julkaisun, kun neuvottelut pysähtyvät. Berliinin lisäksi Rhysida on yhdistetty myös muihin uhreihin viimeaikaisessa toiminnassaan, mukaan lukien erillinen väite, joka liittyy Alumax-yritykseen, mikä osoittaa, että tämä on yksi kampanja useiden joukossa, joita ryhmä pyörittää samanaikaisesti.

Mitä paljastui ja miksi sillä on merkitystä

Vuotaneen datan kerrotaan sisältävän henkilöstötietoja ja sopimuksia, mikä tarkoittaa, että Berliinin hallintoon yhteydessä olevilla henkilöillä, olivatpa he työntekijöitä tai sopimusosapuolia, voi olla henkilökohtaisia tai ammatillisia tietoja nyt julkisessa levityksessä. Tällainen data sisältää tyypillisesti nimiä, rooleja, yhteystietoja sekä mahdollisesti taloudellisia tai työsuhdetietoja, joita kaikkia voidaan käyttää väärin identiteettivarkauksiin, kohdennettuihin tietojenkalasteluihin tai sosiaalisen manipuloinnin hyökkäyksiin sekä nimettyjä henkilöitä että heidän työnantajaorganisaatioitaan vastaan.

Hallinnon tietomurrot kantavat erilaisen riskiprofiilin verrattuna tyypillisiin yritystapauksiin. Julkisen sektorin henkilöstötiedot liittyvät usein turvallisuusselvityksiin, hankintasuhteisiin ja sisäisiin toiminnallisiin yksityiskohtiin, jotka paljastuessaan voivat olla hyödynnettävissä paljon muuhunkin kuin yksinkertaiseen talouspetokseen. Tämä on dynamiikka, joka on nähty myös muissa laajamittaisissa tietomurroissa; esimerkiksi äskettäinen tapaus, joka koski McKessonia ja ShinyHunters-kiristysryhmää, osoitti samalla tavalla, miten varastettuja tietoja voidaan käyttää vipuvartena kauan alkuperäisen tietomurron jälkeen toimialasta riippumatta.

Mitä tämä tarkoittaa sinulle

Jos olet Berliinin hallinnon työntekijä, sopimuskumppani tai asukas, joka on asioinut kaupungin palveluissa, tämä vuoto on muistutus pysyä valppaana pikemminkin kuin panikoida. Kaikki datassa olevat eivät kohtaa suoraa haittaa, mutta henkilöstötietojen ja sopimusten paljastuminen lisää kohdennettujen tietojenkalasteluviestien, viranomaisia esittävien petossoittojen tai vuodettujen tietojen käyttämisen riskiä lisämanipulaatioon. Kaikkien Berliinin hallinnon järjestelmiin yhteydessä olevien tulisi tarkkailla odottamattomia viestejä, jotka viittaavat henkilökohtaisiin tietoihin, jotka tunnetaan vain sisäisistä rekistereistä, ja varmistaa epätavalliset pyynnöt virallisia kanavia pitkin sen sijaan, että vastaisi suoraan.

Laajemmin tämä tapaus korostaa, miksi lunnaiden maksamispäätöksillä on merkitystä yleisölle. Berliinin kieltäytyminen, asiantuntijaohjeiden mukaisesti, vältti rikollisorganisaation rahoittamisen, mutta se johti todelliseen tietojen paljastumiseen. Tämä kompromissi on väistämätön, kun tietomurto on jo tapahtunut, ja se korostaa ennaltaehkäisyn merkitystä kriisinhallinnan sijaan.

Käytännön toimenpiteet

Jos uskot tietojesi olevan osa tätä vuotoa, seuraa tilejäsi ja sähköpostejasi tietojenkalasteluyritysten varalta, jotka viittaavat tiettyihin henkilökohtaisiin tai työsuhdetietoihin. Ota monivaiheinen tunnistautuminen käyttöön kaikkialla, missä mahdollista, ja ole varovainen pyytämättömien viestien suhteen, jotka väittävät tulevansa Berliinin kaupungin viranomaisilta tai heidän sopimuskumppaneiltaan. Myös kunnallisiin sopimuksiin liittyvien organisaatioiden tulisi tarkistaa oma tietoturvatilanteensa, koska hyökkääjät siirtyvät usein yhdestä tietomurrosta läheisiin kohteisiin. Kun tietoturvatiimien ja syyttäjien tutkimukset jatkuvat, odota lisätietoja Rhysida-tietomurron laajuudesta ja Berliinin viranomaisten suosittelemista lisäsuojatoimista asianomaisille.