Što se dogodilo: Rhysidin curenje od 5,26 TB

Ransomware grupa Rhysida objavila je 5,26 terabajta podataka ukradenih od berlinske državne vlade na dark webu. Objava slijedi poznat obrazac te grupe: infiltrirati se u mrežu, eksfiltrirati velike količine osjetljivih datoteka, zahtijevati plaćanje i objaviti sve javno kada meta odbije platiti. Ovo najnovije otkrivanje dio je tekuće sage koju je vpn.social pomno pratio, uključujući Rhysidinu raniju objavu gotovo šest terabajta ukradenih berlinskih podataka i odluku te grupe da objavi berlinske podatke nakon što je grad odbio zahtjev za otkupninom od 2 milijuna eura.

Curenja vladinih podataka ove veličine rijetko su jednokratni događaji. Obično se odvijaju u fazama, s početnim prijetnjama, rokovima, djelomičnim objavama i na kraju potpunom objavom nakon što pregovori propadnu. Berlinov slučaj čini se da slijedi upravo tu putanju, kulminirajući ovom objavom od 5,26 TB.

Tko je Rhysida i zašto cilja javne institucije

Rhysida je aktivna od 2023. i izgradila je reputaciju ciljanja dvaju sektora posebno: zdravstvenih organizacija i javnih uprava. Njezine poznate žrtve uključuju Centro Hospitalar Universitário de Lisboa, veliku bolničku mrežu u Portugalu, pa čak i Vatikan. Taj obrazac nije slučajan. Bolnice, gradske uprave i vjerske institucije često rade na zastarjelim IT sustavima, djeluju s ograničenim proračunima za kibernetičku sigurnost i čuvaju ogromne količine osjetljivih osobnih i administrativnih podataka, upravo kombinaciju koja ih čini privlačnim metama za grupu koja traži visokovrijedne podatke uz relativno slabiju obranu.

Žrtve iz javnog sektora također se suočavaju s jedinstvenom dilemom kada ih pogodi ransomware. Plaćanje otkupnine kriminalnoj grupi otvara pravna i etička pitanja, a nema jamstva da plaćanje sprječava curenje ili daljnju prodaju podataka. S druge strane, odbijanje plaćanja znači da podaci postaju javni, što potencijalno izlaže građane, zaposlenike i vladine operacije trajnoj šteti. Za berlinsku vladu prethodno je objavljeno da je odbila zahtjev za otkupninom u Bitcoinu prije zadanog roka, odluka koja je u konačnici dovela do toga da podaci budu objavljeni, a ne prodani ili potisnuti.

Priručnik dvostruke iznude

Rhysida djeluje koristeći taktiku poznatu kao dvostruka iznuda. Umjesto da jednostavno šifrira datoteke i zahtijeva plaćanje za ključ za dešifriranje, grupa najprije ukrade kopiju podataka prije nego što zaključa sustave. To im daje dva oblika poluge: žrtve su pod pritiskom da plate i za ponovni pristup vlastitim sustavima i kako bi spriječile da ukradeni podaci budu objavljeni ili prodani. Ako otkupnina nije plaćena, grupa ispunjava svoju prijetnju javnom objavom podataka, kao što se više puta dogodilo tijekom berlinskog slučaja, uključujući i prethodnu objavu opisanu kao podaci berlinske vlade procurili nakon odbijanja otkupnine.

Dvostruka iznuda postala je sve češća među ransomware grupama upravo zato što funkcionira. Čak i organizacije sa solidnim sustavima sigurnosnih kopija koje mogu obnoviti šifrirane datoteke bez plaćanja i dalje se suočavaju s prijetnjom javnog otkrivanja podataka, što održava pritisak bez obzira na to koliko dobro funkcionira plan oporavka od katastrofe neke žrtve.

Što to znači za vas

Ako živite u Berlinu, radite za gradsku upravu ili imate bilo kakve interakcije s pogođenim vladinim sustavima, ovo curenje vrijedi pažnje. Curenja podataka javne uprave poput ovog često uključuju osobne zapise povezane sa zaposlenicima i stanovnicima, a ne samo interne birokratske datoteke. Čak i ako niste izravno obaviješteni, razumno je pretpostaviti da bi osjetljive informacije povezane s javnim uslugama mogle kružiti dark webom nakon proboja ove veličine.

Općenito, ovaj incident podsjetnik je da ransomware grupe sve više gledaju na javne institucije, a ne samo korporacije, kao na glavne mete. Zdravstveni sustavi i vladina tijela čuvaju podatke koje je teško zamijeniti i nemoguće "povući" jednom kada iscurе. Ta stvarnost vrši pritisak na javne agencije da ulažu u jaču kibernetičku obranu, ali također znači da pojedinci trebaju ostati oprezni na znakove da su njihovi podaci izloženi bez njihove krivnje.

Poduzimanje mjera nakon curenja vladinih podataka

Ako vjerujete da su vaši podaci možda bili dio ovog ili sličnog proboja, postoje praktični koraci koje vrijedi poduzeti. Pratite svoje račune i sve vladine identifikacijske brojeve na znakove zlouporabe. Budite oprezni s pokušajima krađe identiteta (phishing) koji se pozivaju na vaše osobne podatke, jer se procurjeli podaci često prenamjenjuju za naknadne prijevare. Razmislite o korištenju usluga praćenja identiteta ako su vam dostupne i ostanite informirani putem službenih vladinih komunikacija o opsegu proboja i podršci koja se nudi pogođenim stanovnicima.

Saga o Rhysida ransomwareu u Berlinu ilustrira kako jedno odbijanje otkupnine može eskalirati u masivan, višefazni događaj izlaganja podataka. Kako se ovi incidenti nastavljaju odvijati, informiranost o tome kako bi vaši podaci mogli biti pogođeni ostaje jedan od najučinkovitijih načina da se zaštitite u njihovom aftermathu.