Ce s-a întâmplat în incidentul ransomware din Berlin

Atacul ransomware Rhysida asupra Berlinului a devenit cel mai recent memento că instituțiile publice sunt ținte principale pentru grupurile de extorcare și că plata ransom-ului nu mai este tratată ca o opțiune viabilă de multe guverne. Guvernul landului Berlin a confirmat că atacatorii au pătruns în rețeaua sa și au furat date, iar oficialii au declarat public că nu vor plăti răscumpărarea cerută pentru a menține acele informații private.

Grupul din spatele atacului, Rhysida, este o operațiune de ransomware și extorcare suspectată de legături cu Rusia. Conform relatărilor, Rhysida a impus un termen limită de vineri guvernului Berlinului, amenințând că va publica materialul furat dacă răscumpărarea nu este plătită. Atacatorii susțin că au exfiltrat 5,79 TB de date din rețeaua landului Berlin, un volum suficient de mare pentru a include potențial o gamă largă de înregistrări administrative, de personal și referitoare la cetățeni. Pentru o defalcare mai detaliată a incidentului în sine, acoperirea originală a respingerii de către Berlin a cererii de răscumpărare Rhysida prezintă cronologia și amploarea furtului mai în detaliu.

De ce guvernele refuză să plătească cererile de ransomware

Decizia Berlinului se încadrează într-un tipar mai larg care a apărut printre victimele din sectorul public ale ransomware-ului. Organismele guvernamentale refuză tot mai des să negocieze cu grupurile de extorcare, chiar și atunci când volumul datelor furate este semnificativ și chiar și atunci când atacatorii stabilesc termene limită dure concepute pentru a presa o plată rapidă.

Există motive practice în spatele acestei poziții. Plata unei răscumpărări nu garantează că datele furate vor fi șterse sau menținute confidențiale. Grupurile de extorcare precum Rhysida operează în afara oricărui acord executor, iar organizațiile care plătesc o cerere pot deveni ținte repetate. Instituțiile publice se confruntă și cu un scrutin suplimentar: utilizarea fondurilor contribuabililor pentru a plăti grupuri criminale, unele suspectate de legături cu statul sau cu crima organizată, ridică complicații legale și politice pe care companiile private nu le întâmpină întotdeauna în același mod.

Rezultatul este că atunci când rețelele guvernamentale sunt compromise, cetățenii ale căror date se află în acele sisteme adesea nu se pot baza pe o plată de răscumpărare pentru a-și proteja informațiile. Indiferent dacă Berlinul plătește sau nu, faptul că 5,79 TB au fost deja copiați din rețea înseamnă că expunerea s-a produs deja, într-un sens practic.

Ce înseamnă o încălcare a datelor de 5,79 TB pentru cetățenii afectați

O încălcare de această amploare este semnificativă nu din cauza numărului în sine, ci din cauza a ceea ce rețelele guvernamentale stochează în mod obișnuit: înregistrări de identificare, informații fiscale și de beneficii, înregistrări de angajare și corespondență între agenții și rezidenți. Când un grup de ransomware susține că deține date de această scară de la un guvern de land, cea mai sigură presupunere pentru oricine conectat la acea jurisdicție este că unele informații personale pot fi fost incluse, indiferent dacă sunt vreodată publicate.

Acesta este un model mental util pentru orice rezident afectat de o încălcare în sectorul public: tratați posibilitatea expunerii ca fiind reală din momentul în care un atac este confirmat, nu din momentul în care fișierele furate apar efectiv online. Grupurile de ransomware publică uneori mostre pentru a-și dovedi afirmațiile, uneori scurg seturi complete de date după ce un termen limită trece și uneori nu publică nimic dacă găsesc o altă modalitate de a profita. Așteptarea confirmării înainte de a lua măsuri de protecție pierde timp valoros.

Acest tipar nu este unic pentru Berlin. Grupurile de ransomware au vizat în mod repetat infrastructura publică și utilitățile, inclusiv cazul ransomware-ului Qilin care a lovit Grayson Rural Electric Cooperative, un furnizor de utilități care deservește clienți din mai multe comitate. Aceste incidente arată că atacurile asupra infrastructurii guvernamentale și publice sunt un risc recurent, nu un eveniment izolat.

Cum își pot proteja indivizii datele atunci când instituțiile publice sunt compromise

Cetățenii nu pot controla, în general, dacă o rețea guvernamentală este compromisă, dar există pași care reduc riscul personal după ce una este:

  • Monitorizați notificările oficiale de încălcare de la guvernul local sau de land și urmați orice îndrumări oferite despre serviciile afectate.
  • Verificați mai frecvent rapoartele de credit și declarațiile financiare dacă interacționați cu servicii guvernamentale care stochează date financiare sau de beneficii.
  • Folosiți parole unice și puternice pentru orice portaluri guvernamentale sau conturi de servicii pentru cetățeni și activați autentificarea multi-factor acolo unde este oferită.
  • Fiți precauți la tentativele de phishing care referă încălcarea, deoarece atacatorii folosesc uneori știrile despre o scurgere pentru a crea mesaje frauduloase convingătoare.
  • Luați în considerare înghețarea creditului dacă credeți că date de identificare extrem de sensibile pot fi fost incluse în fișierele furate.

Ce înseamnă acest lucru pentru dumneavoastră

Atacul ransomware Rhysida asupra Berlinului este un studiu de caz într-o tendință care este probabil să continue: instituțiile publice rămân ferme împotriva cererilor de extorcare, în timp ce riscul subiacent de expunere a datelor pentru cetățeni rămâne indiferent de rezultat. Refuzul de a plăti este adesea decizia corectă dintr-o perspectivă politică, dar nu șterge faptul că înregistrările sensibile pot fi deja în mâinile infractorilor. Pentru rezidenții conectați la orice sistem guvernamental compromis, răspunsul practic este același indiferent dacă o răscumpărare este în cele din urmă plătită sau nu: presupuneți o anumită expunere, monitorizați conturile și întăriți practicile personale de securitate legate de serviciile guvernamentale.

Pe măsură ce grupurile de ransomware continuă să vizeze infrastructura publică, de la guverne de land la cooperative de utilități, a rămâne informat despre aceste incidente și a vă revizui propriul risc de expunere a datelor este una dintre puținele acțiuni concrete disponibile indivizilor. Cititorii care doresc detaliile complete despre incidentul din Berlin pot consulta acoperirea originală legată mai sus, iar cei interesați de modul în care ransomware-ul afectează serviciile esențiale ar trebui să privească și cazul Grayson Rural Electric Cooperative ca un alt exemplu de infrastructură publică sub atac.