Grupul de ransomware Rhysida a revendicat responsabilitatea pentru exfiltrarea a peste 5TB de date din sistemele guvernamentale ale landului Berlin, inclusiv informații personale și credențiale de autentificare. Răspunsul orașului a fost consecvent pe parcursul întregului incident: nu va plăti cererea de răscumpărare, indiferent de ceea ce atacatorii amenință că vor face cu fișierele furate.
Această ultimă revendicare marchează un nou capitol într-un incident care s-a desfășurat pe parcursul mai multor săptămâni, oficialii din Berlin rămânând ferm pe poziție în fața cererilor grupului, chiar și pe măsură ce amploarea presupusei breșe continuă să crească.
Ce susține Rhysida
Potrivit grupului de ransomware, setul de date furat depășește 5TB și include informații personale, precum și credențiale care ar putea fi potențial folosite pentru a accesa alte sisteme sau conturi. Grupurile de ransomware precum Rhysida folosesc de obicei aceste afirmații ca pârghie, amenințând că vor publica sau vinde datele sensibile dacă nu se plătește o răscumpărare. Grupul are un istoric de vizare a organizațiilor guvernamentale și din sectorul public, iar acest incident se încadrează în acest tipar mai larg.
Situația își are rădăcinile în momentul în care Berlinul a refuzat o cerere de răscumpărare de 30 de Bitcoin, după ce oficialii au confirmat că hackerii au pătruns în rețelele agențiilor de stat. De atunci, orașul a respins cererea de ransomware în totalitate, o poziție care nu s-a schimbat în ciuda afirmațiilor tot mai mari ale atacatorilor privind volumul și sensibilitatea materialului furat.
Refuzul Berlinului de a plăti: un tipar care continuă
Ceea ce iese în evidență în acest caz este poziția publică consecventă a Berlinului. În loc să negocieze în tăcere sau să plătească pentru a face problema să dispară, oficialii orașului au ales transparența și refuzul în fiecare etapă. Această abordare a fost menținută chiar și după ce atacatorii au scoasă datele furate la licitație când răscumpărarea nu a fost plătită, o tactică frecventă de escaladare printre operatorii de ransomware atunci când cererile lor inițiale nu sunt îndeplinite.
Rhysida nu este singurul grup activ împotriva țintelor legate de Berlin recent. Au apărut și revendicări separate care implică Rhysida și un alt grup cunoscut sub numele de Akira, subliniind cât de frecvent sunt vizate ținte din sectorul public și mediul de afaceri de multiple operațiuni de ransomware care lucrează în paralel.
Experții în securitate recomandă în general să nu se plătească răscumpărările, deoarece plata nu garantează că datele nu vor fi oricum scurse și poate încuraja atacuri suplimentare împotriva acelorași ținte sau a altora. Poziția Berlinului este aliniată cu aceste recomandări, chiar dacă înseamnă că rezidenții ar putea suporta consecințele dacă datele revendicate sunt în cele din urmă publicate sau vândute.
Implicații pentru confidențialitatea rezidenților
Preocuparea reală aici nu este doar răscumpărarea în sine, ci ceea ce se întâmplă cu persoanele ale căror informații personale ar putea fi incluse în fișierele furate. Dacă credențialele și datele personale din sistemele guvernamentale sunt expuse, persoanele afectate ar putea confrunta riscuri crescute de tentative de phishing, furt de identitate sau încercări de preluare a conturilor folosind informațiile de autentificare scurse.
Breșele de date guvernamentale au o greutate deosebită pentru că informațiile implicate includ adesea detalii legate de servicii publice, dosare fiscale sau conturi municipale, date care sunt greu de schimbat sau resetat așa cum ai reseta o parolă compromisă. Când credențialele fac parte în mod specific dintr-o breșă, oricine a reutilizat acele detalii de autentificare în altă parte se confruntă cu o expunere suplimentară pe alte conturi.
Ce înseamnă acest lucru pentru tine
Dacă ai orice fel de interacțiuni cu sistemele guvernamentale ale landului Berlin, fie ca rezident, angajat sau contractor, merită să tratezi acest incident ca pe un semnal pentru a-ți revizui propria igienă de securitate. Acest lucru nu necesită panică, dar necesită câțiva pași practici.
În primul rând, dacă ai folosit credențiale legate de serviciile de stat din Berlin în altă parte, schimbă acele parole acum, în special dacă le-ai reutilizat pe mai multe conturi. În al doilea rând, fii atent la tentativele de phishing care fac referire la breșă sau care pretind că vin de la oficiali din Berlin cerându-ți să îți verifici informațiile. Atacatorii exploatează adesea conștientizarea publică a unei breșe pentru a păcăli oamenii să predea mai multe date în mod voluntar. În al treilea rând, ia în considerare activarea autentificării cu mai mulți factori acolo unde este oferită, deoarece aceasta adaugă un strat de protecție chiar și dacă o parolă este compromisă.
Rămâi informat și protejat
Incidentele de ransomware care implică furtul de date guvernamentale devin, din păcate, o întâmplare frecventă, iar experiența Berlinului arată că refuzul de a plăti nu încheie povestea rapid. Afirmațiile făcute de grupuri precum Rhysida pot dura săptămâni sau luni pentru a fi rezolvate, iar amploarea reală a ceea ce a fost furat nu este adesea confirmată decât mult mai târziu, dacă este vreodată.
Pentru moment, cel mai util lucru pe care îl pot face rezidenții și oricine este conectat la sistemele guvernamentale din Berlin este să rămână vigilenți, să monitorizeze activitatea neobișnuită a conturilor și să trateze cu prudență orice comunicări neașteptate care fac referire la această breșă. Pe măsură ce situația evoluează, urmărirea declarațiilor oficiale de la autoritățile din Berlin va fi cea mai fiabilă modalitate de a înțelege exact ce date au fost afectate și ce pași, dacă există, sunt întreprinși pentru a notifica persoanele afectate.




