Ransomware skupina Rhysida preuzela je odgovornost za krađu više od 5TB podataka iz sustava berlinske državne vlade, uključujući osobne podatke i vjerodajnice za prijavu. Gradski odgovor bio je dosljedan tijekom cijele afere: neće platiti ucjenu, bez obzira na to što napadači prijete učiniti s ukradenim datotekama.

Ova najnovija tvrdnja označava novo poglavlje u incidentu koji se odvija već nekoliko tjedana, pri čemu su se berlinski dužnosnici više puta čvrsto suprotstavljali zahtjevima skupine, čak i dok opseg navodnog proboja nastavlja rasti.

Što Rhysida tvrdi

Prema ransomware skupini, ukradeni skup podataka premašuje 5TB i uključuje osobne podatke zajedno s vjerodajnicama koje bi se potencijalno mogle koristiti za pristup drugim sustavima ili računima. Ransomware skupine poput Rhyside obično koriste te tvrdnje kao polugu, prijeteći objavom ili prodajom osjetljivih podataka ako se ne plati otkupnina. Skupina ima povijest ciljanja vladinih organizacija i organizacija javnog sektora, a ovaj incident uklapa se u taj širi obrazac.

Situacija vuče korijene iz vremena kada je Berlin odbio zahtjev za 30 Bitcoina otkupnine nakon što su dužnosnici potvrdili da su hakeri provalili u mreže državnih agencija. Od tada je grad u potpunosti odbio zahtjev za otkupninu, što je stav koji se nije promijenio unatoč eskalirajućim tvrdnjama napadača o količini i osjetljivosti ukradenog materijala.

Berlinovo odbijanje plaćanja: nastavak obrasca

Ono što se ističe u ovom slučaju jest dosljedan javni stav Berlina. Umjesto tajnog pregovaranja ili plaćanja kako bi se problem riješio, gradski dužnosnici odabrali su transparentnost i odbijanje u svakoj fazi. Taj pristup nastavljen je čak i nakon što su napadači stavili ukradene podatke na aukciju kada otkupnina nije plaćena, što je uobičajena taktika eskalacije među ransomware operaterima kada njihovi početni zahtjevi nisu ispunjeni.

Rhysida nije jedina skupina aktivna protiv meta povezanih s Berlinom u posljednje vrijeme. Pojavile su se i odvojene tvrdnje koje uključuju Rhysidu i drugu skupinu poznatu kao Akira, što naglašava koliko često su ciljevi javnog sektora i poduzeća pogođeni višestrukim ransomware operacijama koje djeluju paralelno.

Sigurnosni stručnjaci općenito savjetuju protiv plaćanja otkupnina, jer plaćanje ne jamči da podaci neće biti procurili, a može potaknuti daljnje napade na iste ili druge mete. Berlinski stav usklađen je s tim smjernicama, iako to znači da bi se stanovnici mogli suočiti s posljedicama ako se navodni podaci na kraju objave ili prodaju.

Implikacije za privatnost stanovnika

Ovdje prava briga nije samo sama otkupnina, već ono što se događa s ljudima čiji bi osobni podaci mogli biti uključeni u ukradene datoteke. Ako su vjerodajnice i osobni podaci iz državnih sustava izloženi, pogođene osobe mogle bi se suočiti s povećanim rizikom od phishing napada, krađe identiteta ili pokušaja preuzimanja računa koristeći procurjele podatke za prijavu.

Proboji državnih podataka nose posebnu težinu jer informacije koje su uključene često sadrže detalje povezane s javnim uslugama, poreznim evidencijama ili općinskim računima — podatke koje je teško promijeniti ili resetirati kao što biste mogli resetirati kompromitiranu lozinku. Kada su vjerodajnice konkretno dio proboja, svatko tko je te podatke za prijavu ponovno koristio negdje drugdje suočava se s dodatnom izloženošću na drugim računima.

Što to znači za vas

Ako imate bilo kakvih poslova sa sustavima berlinske državne vlade, bilo kao stanovnik, zaposlenik ili izvođač, vrijedi ovaj incident tretirati kao signal da pregledate vlastitu sigurnosnu higijenu. To ne zahtijeva paniku, ali poziva na neke praktične korake.

Prvo, ako ste koristili vjerodajnice povezane s berlinskim državnim uslugama negdje drugdje, promijenite te lozinke odmah, posebno ako ste ih ponovno koristili na više računa. Drugo, pazite na phishing pokušaje koji se pozivaju na proboj ili tvrde da dolaze od berlinskih dužnosnika koji traže da potvrdite svoje podatke. Napadači često iskorištavaju javnu svijest o proboju kako bi prevarili ljude da dobrovoljno predaju više podataka. Treće, razmotrite omogućavanje višefaktorske autentifikacije gdje god se nudi, jer to dodaje sloj zaštite čak i ako je lozinka kompromitirana.

Ostanite informirani i zaštićeni

Ransomware incidenti koji uključuju krađu državnih podataka nažalost postaju redovita pojava, a berlinsko iskustvo pokazuje da odbijanje plaćanja ne završava priču brzo. Tvrdnje skupina poput Rhyside mogu potrajati tjednima ili mjesecima dok se ne razriješe, a pravi opseg onoga što je ukradeno često se ne potvrdi sve do mnogo kasnije, ako ikada.

Za sada, najkorisnije što stanovnici i svi povezani s berlinskim državnim sustavima mogu učiniti jest ostati budni, pratiti neuobičajenu aktivnost na računima i oprezno postupati sa svim neočekivanim komunikacijama koje se pozivaju na ovaj proboj. Kako se situacija bude razvijala, praćenje službenih izjava berlinskih vlasti bit će najpouzdaniji način da se razumije točno koji su podaci bili pogođeni i koje se mjere, ako ih uopće ima, poduzimaju za obavještavanje pogođenih.