Ransomware-gruppen Rhysida har tatt på seg ansvaret for å ha eksfiltrert mer enn 5 TB data fra Berlins delstatsregjeringssystemer, inkludert personopplysninger og påloggingsinformasjon. Byens respons har vært konsekvent gjennom hele saken: den vil ikke betale utpressingskravet, uansett hva angriperne truer med å gjøre med de stjålne filene.

Dette siste kravet markerer nok et kapittel i en hendelse som har utspilt seg over flere uker, der Berlin-tjenestemenn gjentatte ganger har stått fast mot gruppens krav, selv om omfanget av den påståtte sikkerhetshendelsen fortsetter å vokse.

Hva Rhysida hevder

Ifølge ransomware-gruppen overstiger det stjålne datasettet 5 TB og inkluderer personopplysninger sammen med legitimasjon som potensielt kan brukes til å få tilgang til andre systemer eller kontoer. Ransomware-grupper som Rhysida bruker typisk slike påstander som pressmiddel, og truer med å publisere eller selge sensitive data med mindre løsepenger blir betalt. Gruppen har et mønster av å angripe offentlige og statlige organisasjoner, og denne hendelsen passer inn i det bredere mønsteret.

Situasjonen går tilbake til da Berlin nektet et rapportert løsepengekrav på 30 Bitcoin etter at tjenestemenn bekreftet at hackere hadde brutt seg inn i statlige etatsnettverk. Siden den gang har byen avvist ransomware-kravet fullstendig, en holdning som ikke har endret seg til tross for angripernes eskalerende påstander om volumet og sensitiviteten til det stjålne materialet.

Berlins nektelse av å betale: Et mønster fortsetter

Det som skiller seg ut i denne saken, er Berlins konsekvente offentlige posisjon. I stedet for å forhandle i stillhet eller betale for å få problemet til å forsvinne, har byens tjenestemenn valgt åpenhet og avvisning på hvert trinn. Denne tilnærmingen ble fulgt opp også etter at angriperne la de stjålne dataene ut for auksjon da løsepengene ikke ble betalt, en vanlig eskaleringstaktikk blant ransomware-operatører når deres opprinnelige krav ikke blir innfridd.

Rhysida er ikke den eneste gruppen som nylig har vært aktiv mot Berlin-relaterte mål. Separate krav som involverer Rhysida og en annen gruppe kjent som Akira har også dukket opp, noe som understreker hvor ofte offentlig sektor og bedrifter blir rammet av flere ransomware-operasjoner som jobber parallelt.

Sikkerhetseksperter anbefaler generelt å ikke betale løsepenger, siden betaling ikke garanterer at dataene ikke lekker likevel, og det kan oppmuntre til ytterligere angrep mot samme eller andre mål. Berlins holdning er i tråd med denne veiledningen, selv om det betyr at innbyggerne kan bli rammet av konsekvensene hvis de påståtte dataene til slutt publiseres eller selges.

Personvernkonsekvenser for innbyggere

Den virkelige bekymringen her er ikke bare selve løsepengene, men hva som skjer med menneskene hvis personopplysninger kan være inkludert i de stjålne filene. Hvis legitimasjon og personopplysninger fra offentlige systemer blir eksponert, kan berørte personer møte økt risiko for phishing-forsøk, identitetstyveri eller kontoovertakelsesforsøk som bruker lekket påloggingsinformasjon.

Offentlige datainnbrudd bærer ekstra vekt fordi informasjonen som er involvert, ofte inkluderer detaljer knyttet til offentlige tjenester, skatteregistre eller kommunale kontoer, data som er vanskelig å endre eller tilbakestille slik man kan tilbakestille et kompromittert passord. Når spesifikt legitimasjon er en del av et datainnbrudd, står alle som har gjenbrukt den påloggingsinformasjonen andre steder, overfor ekstra eksponering på tvers av andre kontoer.

Hva dette betyr for deg

Hvis du har noe med Berlins delstatsregjeringssystemer å gjøre, enten som innbygger, ansatt eller leverandør, er det verdt å behandle denne hendelsen som et signal om å gjennomgå din egen sikkerhetshygiene. Dette krever ikke panikk, men det krever noen praktiske tiltak.

For det første, hvis du har brukt legitimasjon knyttet til Berlins statlige tjenester andre steder, endre passordene nå, spesielt hvis du har gjenbrukt dem på tvers av flere kontoer. For det andre, vær oppmerksom på phishing-forsøk som refererer til sikkerhetshendelsen eller hevder å være fra Berlin-tjenestemenn som ber deg verifisere informasjonen din. Angripere utnytter ofte offentlig kjennskap til et datainnbrudd for å lure folk til å frivillig gi fra seg mer data. For det tredje, vurder å aktivere flerfaktorautentisering der det tilbys, siden dette gir et ekstra lag med beskyttelse selv om et passord blir kompromittert.

Hold deg informert og beskyttet

Ransomware-hendelser som involverer tyveri av offentlige data blir dessverre en stadig mer vanlig forekomst, og Berlins erfaring viser at det å nekte å betale ikke avslutter historien raskt. Påstandene fra grupper som Rhysida kan ta uker eller måneder å løse, og det sanne omfanget av det som ble stjålet, blir ofte ikke bekreftet før mye senere, hvis noen gang.

For nå er det mest nyttige innbyggerne og alle med tilknytning til Berlins offentlige systemer kan gjøre, å være årvåkne, overvåke uvanlig kontoutaktivitet og behandle uventede kommunikasjoner som refererer til denne sikkerhetshendelsen med forsiktighet. Etter hvert som situasjonen utvikler seg, vil det å følge med på offisielle uttalelser fra Berlins myndigheter være den mest pålitelige måten å forstå nøyaktig hvilke data som ble berørt, og hvilke tiltak, om noen, som blir tatt for å varsle de berørte.