A Rhysida zsarolóvírus-csoport végrehajtotta fenyegetését, és közzétett nagyjából 1,4 millió fájlt, amelyeket Berlin kormányzati hálózatából lopott el, miután a város vezetői nem voltak hajlandók kifizetni a 30 bitcoinról szóló váltságdíjat. A szivárgás tartalmaz személyzeti nyilvántartásokat és szerződéseket, a fájlok pedig mostantól online elérhetők, ami újabb fejezetet nyit egy olyan zsarolási kampányban, amely az elmúlt hetekben nyilvánosan játszódott le.

Ez az eredmény nem volt váratlan. Berlin már korábban megerősítette, hogy visszautasította Rhysida 30 bitcoinról szóló váltságdíjkövetelését, ami összhangban van a bűnüldöző szervek és a kiberbiztonsági ügynökségek szokásos ajánlásaival, amelyek általában a váltságdíj fizetése ellen tanácsolnak, mert a fizetés nem garantálja az adatok törlését, és hajlamos további támadásokra ösztönözni. Rhysida korábban azt állította, hogy 5,79 terabájt adatot exfiltált a város hálózatából, ezt az adatmennyiséget használta fel a csoport nyomásgyakorló eszközként 30 BTC iránti követelésében. Mivel a váltságdíjat nem fizették ki, a csoport most nyilvánosságra hozta az általa ellopottnak mondott anyagot, és a biztonsági csapatok az ügyészekkel együtt vizsgálják az incidens körülményeit.

Hogyan zajlott le az adatszivárgás

A Berlin kormányzati rendszerei elleni támadás politikailag érzékeny pillanatban került felszínre, közvetlenül egy tervezett szavazás előtt bukkant fel a városban. A zsarolóvírus-csoportok gyakran időzítik nyilvánosságra hozatalaikat vagy behatolásaikat úgy, hogy maximalizálják a nyomást az áldozatokon, és egy közelgő politikai esemény miatt a tisztségviselők vonakodhatnak nyilvánosan tárgyalni, vagy inkább csendben szeretnék megoldani a helyzetet. Berlin döntése, hogy nem fizet, a nyomás ellenére is, egy szélesebb tendenciát tükröz a kormányzati szervek körében, amelyek egyre inkább veszteséges vállalkozásnak tekintik a váltságdíj kifizetését, mind pénzügyileg, mind stratégiailag.

A Rhysida nem új szereplő ebben a forgatókönyvben. A csoport hírnevet szerzett magának azzal, hogy közszférabeli szervezeteket céloz meg, majd közzéteszi az ellopott adatokat, ha a követeléseket nem teljesítik, szivárogtatási oldalakat használva a reputációs nyomásgyakorlásra. Berlin esete egy olyan mintát követ, amelyben a csoport először bejelenti a támadást, majd konkrét váltságdíjjal eszkalál, és végül a tárgyalások megtorpanása után végrehajtja a nyilvánosságra hozatalt. Berlin mellett a Rhysida a közelmúltban más áldozatokhoz is köthető, beleértve egy külön követelést, amely egy Alumax nevű céghez kapcsolódik, ami azt mutatja, hogy ez csak egy a csoport által párhuzamosan futtatott kampányok közül.

Mi került nyilvánosságra, és miért fontos ez

A kiszivárgott adatkészlet állítólag személyzeti nyilvántartásokat és szerződéseket tartalmaz, ami azt jelenti, hogy a berlini kormányzathoz kapcsolódó személyek – akár alkalmazottként, akár szerződött felekként – személyes vagy szakmai adatai most nyilvánosan keringhetnek. Az ilyen jellegű adatok jellemzően neveket, beosztásokat, elérhetőségeket, valamint potenciálisan pénzügyi vagy foglalkoztatási feltételeket tartalmaznak, amelyek mindegyike felhasználható személyazonosság-lopásra, célzott adathalászatra vagy social engineering támadásokra mind az érintett személyek, mind az általuk képviselt intézmények ellen.

A kormányzati adatszivárgások eltérő kockázati profilt hordoznak a tipikus vállalati incidensekhez képest. A közszféra személyzeti nyilvántartásai gyakran kapcsolódnak biztonsági engedélyekhez, beszerzési kapcsolatokhoz és belső működési részletekhez, amelyek nyilvánosságra kerülésük után jóval túlmutatóan kiaknázhatók, mint az egyszerű pénzügyi csalás. Ez egy olyan dinamika, amely más nagy léptékű adatszivárgásoknál is megfigyelhető; például a McKesson és a ShinyHunters zsarolócsoport közelmúltbeli esete szintén bemutatta, hogyan lehet az ellopott nyilvántartásokat nyomásgyakorló eszközként használni jóval az eredeti incidens után, az ágazattól függetlenül.

Mit jelent ez Önnek

Ha berlini kormányzati alkalmazott, szerződött partner vagy olyan lakos, aki kapcsolatba lépett a városi szolgáltatásokkal, ez a szivárgás arra emlékeztet, hogy ébernek kell maradnia, nem pedig pánikba esnie. Nem mindenki kerül közvetlen veszélybe az adatkészletben, de a személyzeti nyilvántartások és szerződések nyilvánosságra kerülése növeli a célzott adathalász e-mailek, a tisztségviselőket megszemélyesítő csaló hívások vagy a kiszivárgott részletek további social engineeringre való felhasználásának kockázatát. Bárki, aki kapcsolatban áll Berlin kormányzati rendszereivel, figyeljen a váratlan kommunikációra, amely olyan személyes részletekre hivatkozik, amelyek csak belső nyilvántartásokon keresztül lennének ismertek, és minden szokatlan kérést hivatalos csatornákon keresztül ellenőrizzen, ahelyett, hogy közvetlenül válaszolna.

Tágabb értelemben ez az incidens rávilágít arra, hogy a váltságdíj fizetésére vonatkozó döntések miért fontosak a nyilvánosság számára. Berlin elutasítása, összhangban a szakértői ajánlásokkal, elkerülte egy bűnszervezet finanszírozását, de valós adatkitettséghez vezetett. Ez a kompromisszum elkerülhetetlen, ha már megtörtént az adatszivárgás, és hangsúlyozza a megelőzés fontosságát a válságkezeléssel szemben.

Gyakorlati tanulságok

Ha úgy véli, hogy az információi szerepelhetnek ebben a szivárgásban, figyelje fiókjait és postaládáját azokra az adathalász kísérletekre, amelyek konkrét személyes vagy foglalkoztatási részletekre hivatkoznak. Engedélyezze a többtényezős hitelesítést, ahol csak lehetséges, és legyen óvatos azokkal a kéretlen üzenetekkel, amelyek berlini városi tisztségviselőktől vagy hozzájuk kapcsolódó vállalkozóktól állítják magukat. Azoknak a szervezeteknek, amelyek önkormányzati szerződésekhez kapcsolódnak, szintén érdemes felülvizsgálniuk saját biztonsági intézkedéseiket, mivel a támadók gyakran egy adatszivárgásból a kapcsolódó célpontok felé mozdulnak el. Mivel a biztonsági csapatok és az ügyészek vizsgálata folytatódik, várható, hogy további részletek kerülnek napvilágra a Rhysida-adatszivárgás mértékéről és azokról a további védelmi lépésekről, amelyeket a berlini tisztségviselők javasolnak az érintetteknek.