Ce s-a întâmplat: Scurgerea de 5,26 TB a Rhysida

Grupul de ransomware Rhysida a publicat 5,26 terabytes de date furate de la guvernul statului Berlin pe dark web. Publicarea urmează un tipar familiar pentru grup: infiltrare într-o rețea, exfiltrarea unor volume mari de fișiere sensibile, cererea unei plăți și publicarea tuturor datelor atunci când ținta refuză să plătească. Această ultimă dezvăluire face parte dintr-o saga în desfășurare pe care vpn.social a urmărit-o îndeaproape, inclusiv publicarea anterioară de către Rhysida a aproape șase terabytes de date furate din Berlin și decizia grupului de a publica datele din Berlin după ce orașul a refuzat o cerere de răscumpărare de 2 milioane de euro.

Scurgerile de date guvernamentale de această amploare rareori sunt evenimente unice. Ele tind să se desfășoare în etape, cu amenințări inițiale, termene-limită, publicări parțiale și, în final, publicarea completă odată ce negocierile eșuează. Cazul Berlinului pare să urmeze exact această traiectorie, culminând cu această publicare de 5,26 TB.

Cine este Rhysida și de ce vizează instituțiile publice

Rhysida este activ din 2023 și și-a construit o reputație pentru vizarea a două sectoare în special: organizațiile din domeniul sănătății și administrațiile publice. Printre victimele sale cunoscute se numără Centro Hospitalar Universitário de Lisboa, o rețea majoră de spitale din Portugalia, și chiar Vaticanul. Acest tipar nu este întâmplător. Spitalele, guvernele locale și instituțiile religioase funcționează adesea pe sisteme IT vechi, operează cu bugete limitate pentru securitate cibernetică și dețin volume enorme de date personale și administrative sensibile — exact combinația care le face ținte atractive pentru un grup care caută date de mare valoare cu apărări comparativ mai slabe.

Victimele din sectorul public se confruntă, de asemenea, cu o dilemă unică atunci când sunt lovite de ransomware. Plata unei răscumpărări către un grup criminal ridică întrebări legale și etice și nu există nicio garanție că plata împiedică scurgerea sau revânzarea datelor. Pe de altă parte, refuzul de a plăti înseamnă că datele devin publice, expunând potențial cetățenii, angajații și operațiunile guvernamentale unor prejudicii de durată. Guvernul Berlinului a fost anterior raportat că a refuzat o cerere de răscumpărare făcută în Bitcoin înainte de un termen-limită stabilit, o decizie care a dus în cele din urmă la publicarea datelor în loc să fie vândute sau suprimate.

Manualul dublei extorcări

Rhysida operează folosind o tactică cunoscută sub numele de dublă extorcare. În loc să cripteze pur și simplu fișierele și să ceară plata pentru o cheie de decriptare, grupul fură mai întâi o copie a datelor înainte de a bloca sistemele. Acest lucru le oferă două forme de influență: victimele sunt presate să plătească atât pentru a-și recăpăta accesul la propriile sisteme, cât și pentru a împiedica publicarea sau vânzarea datelor furate. Dacă răscumpărarea nu este plătită, grupul își duce amenințarea la îndeplinire prin publicarea datelor, așa cum s-a întâmplat în mod repetat pe parcursul cazului Berlinului, inclusiv într-o publicare anterioară descrisă ca datele guvernului Berlinului scurse după un refuz de răscumpărare.

Dubla extorcare a devenit din ce în ce mai comună în rândul grupurilor de ransomware tocmai pentru că funcționează. Chiar și organizațiile cu sisteme solide de backup care pot restaura fișierele criptate fără a plăti se confruntă în continuare cu amenințarea expunerii publice a datelor, ceea ce menține presiunea indiferent cât de bine rezistă planul de recuperare în caz de dezastru al victimei.

Ce înseamnă asta pentru tine

Dacă locuiești în Berlin, lucrezi pentru administrația orașului sau ai orice interacțiune cu sistemele guvernamentale afectate, această scurgere merită atenție. Scurgerile de date din administrația publică ca aceasta includ adesea înregistrări personale legate de angajați și rezidenți, nu doar fișiere birocratice interne. Chiar dacă nu ai fost notificat direct, este rezonabil să presupui că informații sensibile legate de serviciile publice ar putea circula pe dark web în urma unei breșe de această amploare.

Mai larg, acest incident este o reamintire că grupurile de ransomware consideră din ce în ce mai mult instituțiile publice, nu doar corporațiile, drept ținte principale. Sistemele de sănătate și organismele guvernamentale dețin date care sunt greu de înlocuit și imposibil de „ne-scurt” odată ce au ieșit la iveală. Această realitate pune presiune pe agențiile publice să investească în apărări cibernetice mai puternice, dar înseamnă și că indivizii ar trebui să rămână vigilenți la semnele că propriile date au fost expuse fără nicio vină a lor.

Acțiuni după o scurgere de date guvernamentale

Dacă crezi că informațiile tale ar fi putut face parte din această breșă sau una similară, există pași practici care merită întreprinși. Monitorizează-ți conturile și orice numere de identificare emise de guvern pentru semne de utilizare abuzivă. Fii precaut cu tentativelor de phishing care menționează detaliile tale personale, deoarece datele scurse sunt adesea reutilizate pentru escrocherii ulterioare. Ia în considerare utilizarea serviciilor de monitorizare a identității dacă îți sunt disponibile și rămâi informat prin comunicările oficiale ale guvernului despre amploarea breșei și orice sprijin oferit rezidenților afectați.

Saga ransomware-ului Rhysida din Berlin ilustrează modul în care un singur refuz de răscumpărare poate degenera într-un eveniment masiv de expunere a datelor în mai multe etape. Pe măsură ce aceste incidente continuă să se desfășoare, a rămâne informat despre modul în care datele tale pot fi afectate rămâne una dintre cele mai eficiente modalități de a te proteja în urma acestora.