ランサムウェアグループ「Rhysida」は、ベルリン市当局が30ビットコインの身代金要求を拒否した後、市政府ネットワークから窃取した約140万件のファイルを公開するという脅迫を実行に移した。流出には職員記録や契約書が含まれ、ファイルは現在オンラインで閲覧可能となっており、ここ数週間にわたって公に展開されてきた恐喝キャンペーンの最新章となっている。
この結果は予想外ではなかった。ベルリン市は既に、Rhysidaの30ビットコインの身代金要求を拒否したことを確認しており、この決定は、法執行機関やサイバーセキュリティ機関の標準的なガイダンスに沿ったものだ。これらの機関は一般に、身代金の支払いはデータ削除を保証せず、将来の攻撃を助長する傾向があるため、支払いに反対するよう助言している。Rhysidaは以前、市のネットワークから5.79テラバイトのデータを窃取したと主張しており、この数字を30 BTCの要求における交渉材料として使用していた。身代金が支払われなかったため、同グループは窃取したと主張する資料を公開した。現在、セキュリティチームと検察当局がこの侵害を調査している。
侵害の経緯
ベルリン市政府システムへの攻撃は、政治的に微妙な時期に表面化した。市の予定された投票の直前に浮上したのである。ランサムウェアグループは、被害者への圧力を最大化するために開示や侵入のタイミングを計ることが多く、差し迫った政治イベントがあると、当局者が公に交渉することをためらったり、問題を静かに解決しようと動機づけられたりすることがある。そのような圧力にもかかわらずベルリンが支払いを拒否した決定は、政府機関の間で、身代金の支払いを財務的にも戦略的にも損なわれる行為と見なす傾向が広がっていることを反映している。
Rhysidaはこの手口に慣れているわけではない。同グループは、公共部門の組織を標的にし、要求が満たされない場合に窃取したデータを公開し、リークサイトを利用して風評的圧力をかけることで知られている。ベルリンのケースは、同グループがまず攻撃を主張し、具体的な身代金額でエスカレートし、交渉が行き詰まると最終的に情報公開に踏み切るというパターンの一部である。ベルリンに加えて、Rhysidaは最近の活動で他の被害者にも関与しており、Alumaxという企業に関連する別の主張も含まれている。これは、同グループが同時に展開している複数のキャンペーンのうちの1つであることを示している。
何が公開され、なぜ重要なのか
流出したデータセットには職員記録や契約書が含まれていると報じられており、ベルリン市政府に関連する個人は、従業員であれ契約当事者であれ、個人情報や職業情報が現在公に流通している可能性がある。この種のデータには通常、氏名、役職、連絡先詳細、場合によっては金銭的条件や雇用条件が含まれており、これらはすべて、個人情報窃取、標的型フィッシング、または指名された個人とその所属機関の両方に対するソーシャルエンジニアリング攻撃に転用される可能性がある。
政府機関への侵害は、一般的な企業インシデントとは異なる特有のリスクプロファイルを伴う。公共部門の職員記録は、セキュリティクリアランス、調達関係、内部運用詳細と交差することが多く、これらが公開されると、単純な金融詐欺をはるかに超えて悪用される可能性がある。これは他の大規模な侵害でも見られる力学であり、例えば、McKessonとShinyHunters恐喝グループに関する最近のケースも、窃取された記録が業界を問わず初期侵害後も長期間にわたって交渉材料として使用され得ることを示している。
あなたへの影響
ベルリン市政府の従業員、契約業者、または市内サービスを利用したことのある住民であれば、この流出はパニックになるのではなく警戒を怠らないよう促すものである。データセット内の全員が直接的な被害を受けるわけではないが、職員記録や契約書の公開により、標的型フィッシングメール、当局者を装った詐欺電話、または流出した詳細情報をさらなるソーシャルエンジニアリングに利用する試みのリスクが高まる。ベルリン市政府のシステムに関連する者は誰でも、内部記録を通じてのみ知られる個人情報に言及する予期しない通信に注意し、不審な要求には直接返信せず、公式チャネルを通じて確認すべきである。
より広く言えば、このインシデントは、身代金支払いの決定が一般市民にとってなぜ重要なのかを浮き彫りにしている。専門家のガイダンスに沿ったベルリンの拒否は、犯罪組織への資金提供を避けたが、実際のデータ公開という結果をもたらした。そのトレードオフは、侵害が発生した時点で回避不可能であり、危機対応ではなく予防の重要性を強調している。
実践的な対策
あなたの情報がこの流出に含まれている可能性があると思われる場合は、特定の個人情報や雇用情報に言及するフィッシングの試みがないか、アカウントと受信トレイを監視してください。可能な限り多要素認証を有効にし、ベルリン市当局者や関連する契約業者を装った不審なメッセージに注意してください。市の契約に関連する組織も、攻撃者がしばしば1つの侵害から隣接する標的へと移動するため、自社のセキュリティ体制を見直すべきである。セキュリティチームと検察当局による調査が継続される中、Rhysidaによる侵害の範囲と、影響を受けた人々に対してベルリン市当局が推奨する追加の保護措置について、さらなる詳細が明らかになることが期待される。




