Co się stało: wyciek 5,26 TB danych przez Rhysidę

Grupa ransomware Rhysida opublikowała w dark webie 5,26 terabajta danych skradzionych z rządu landu Berlin. Publikacja ta wpisuje się w znany schemat działania grupy: infiltracja sieci, eksfiltracja dużych ilości wrażliwych plików, żądanie okupu i publiczne ujawnienie wszystkiego, gdy cel odmawia zapłaty. To najnowsze ujawnienie jest częścią trwającej sagi, którą vpn.social uważnie śledzi, w tym wcześniejszej publikacji przez Rhysidę niemal sześciu terabajtów skradzionych danych Berlina oraz decyzji grupy o ujawnieniu danych Berlina po odmowie zapłaty 2 milionów euro okupu.

Wycieki danych rządowych o takiej skali rzadko są jednorazowymi zdarzeniami. Zwykle rozwijają się etapami, z początkowymi groźbami, terminami, częściowymi publikacjami i ostatecznie pełną publikacją, gdy negocjacje się załamują. Przypadek Berlina wydaje się podążać dokładnie tą trajektorią, culminując w tej publikacji 5,26 TB.

Kim jest Rhysida i dlaczego atakuje instytucje publiczne

Rhysida działa od 2023 roku i zbudowała reputację grupy celującej szczególnie w dwa sektory: organizacje ochrony zdrowia i administrację publiczną. Wśród znanych ofiar znajdują się Centro Hospitalar Universitário de Lisboa, duża sieć szpitali w Portugalii, a nawet Watykan. Ten wzorzec nie jest przypadkowy. Szpitale, samorządy i instytucje religijne często działają na przestarzałych systemach IT, funkcjonują w ramach ograniczonych budżetów na cyberbezpieczeństwo i przechowują ogromne ilości wrażliwych danych osobowych i administracyjnych — dokładnie taka kombinacja czyni je atrakcyjnymi celami dla grupy szukającej danych o wysokiej wartości przy stosunkowo słabszych zabezpieczeniach.

Ofiary z sektora publicznego stają również przed wyjątkowym dylematem, gdy zostaną zaatakowane przez ransomware. Zapłata okupu grupie przestępczej rodzi pytania prawne i etyczne, a nie ma gwarancji, że zapłata zapobiegnie wyciekowi lub odsprzedaży danych. Z drugiej strony odmowa zapłaty oznacza, że dane stają się publiczne, potencjalnie narażając obywateli, pracowników i operacje rządowe na trwałe szkody. Rząd Berlina został wcześniej odnotowany jako odmawiający żądania okupu w Bitcoinach przed wyznaczonym terminem, co ostatecznie doprowadziło do ujawnienia danych zamiast ich sprzedaży lub zatuszowania.

Podręcznik podwójnego wymuszenia

Rhysida działa, stosując taktykę znaną jako podwójne wymuszenie. Zamiast po prostu szyfrować pliki i żądać zapłaty za klucz deszyfrujący, grupa najpierw kradnie kopię danych, zanim zablokuje systemy. Daje jej to dwie formy dźwigni: ofiary są zmuszane do zapłaty zarówno za odzyskanie dostępu do własnych systemów, jak i za zapobieżenie publikacji lub sprzedaży skradzionych danych. Jeśli okup nie zostanie zapłacony, grupa realizuje groźby, publikując dane publicznie, co wielokrotnie miało miejsce w przypadku Berlina, w tym w poprzedniej publikacji opisanej jako dane rządu Berlina wyciekły po odmowie okupu.

Podwójne wymuszenie stało się coraz bardziej powszechne wśród grup ransomware właśnie dlatego, że działa. Nawet organizacje z solidnymi systemami kopii zapasowych, które mogą przywrócić zaszyfrowane pliki bez płacenia, nadal stoją w obliczu zagrożenia publicznym ujawnieniem danych, co utrzymuje presję niezależnie od tego, jak dobrze sprawdza się plan odzyskiwania po awarii ofiary.

Co to oznacza dla Ciebie

Jeśli mieszkasz w Berlinie, pracujesz w administracji miasta lub masz jakiekolwiek interakcje z dotkniętymi systemami rządowymi, ten wyciek jest wart uwagi. Wycieki danych administracji publicznej, takie jak ten, często zawierają dane osobowe pracowników i mieszkańców, nie tylko wewnętrzne pliki biurokratyczne. Nawet jeśli nie zostałeś bezpośrednio powiadomiony, rozsądne jest założenie, że wrażliwe informacje związane z usługami publicznymi mogą krążyć w dark webie po naruszeniu o takiej skali.

Szerzej rzecz ujmując, ten incydent przypomina, że grupy ransomware coraz częściej postrzegają instytucje publiczne, nie tylko korporacje, jako główne cele. Systemy ochrony zdrowia i organy rządowe przechowują dane, które trudno zastąpić i których nie można „odwyciekować", gdy już się wydostaną. Ta rzeczywistość wywiera presję na agencje publiczne, by inwestowały w silniejsze zabezpieczenia cybernetyczne, ale oznacza też, że jednostki powinny zachować czujność na oznaki, że ich własne dane zostały ujawnione bez ich winy.

Działania po wycieku danych rządowych

Jeśli uważasz, że Twoje informacje mogły być częścią tego lub podobnego naruszenia, warto podjąć praktyczne kroki. Monitoruj swoje konta i wszelkie rządowe numery identyfikacyjne pod kątem oznak nadużycia. Bądź ostrożny wobec prób phishingu odwołujących się do Twoich danych osobowych, ponieważ wyciekłe dane są często wykorzystywane do kolejnych oszustw. Rozważ korzystanie z usług monitorowania tożsamości, jeśli są dla Ciebie dostępne, i śledź oficjalne komunikaty rządowe dotyczące zakresu naruszenia i wszelkiego wsparcia oferowanego dotkniętym mieszkańcom.

Saga ransomware Rhysidy w Berlinie ilustruje, jak jedna odmowa okupu może przekształcić się w masowe, wieloetapowe ujawnienie danych. Gdy takie incydenty trwają, pozostawanie na bieżąco z tym, jak Twoje dane mogą być zagrożone, pozostaje jednym z najskuteczniejszych sposobów ochrony siebie w następstwach.