Что произошло в ходе инцидента с ransomware в Берлине

Атака Rhysida ransomware на Берлин стала очередным напоминанием о том, что государственные учреждения являются главными целями для вымогательских группировок, и что выплата выкупа больше не рассматривается многими правительствами как жизнеспособный вариант. Правительство земли Берлин подтвердило, что злоумышленники проникли в его сеть и похитили данные, а официальные лица публично заявили, что не будут платить выкуп, требуемый за сохранение этой информации в тайне.

Группировка, стоящая за этой атакой, Rhysida, является операцией по вымогательству и распространению ransomware, которая, как подозревается, имеет связи с Россией. Согласно сообщениям, Rhysida установила пятничный дедлайн для правительства Берлина, угрожая обнародовать похищенные материалы, если выкуп не будет выплачен. Злоумышленники утверждают, что вывезли 5,79 ТБ данных из сети земли Берлин — объем, достаточный для того, чтобы потенциально включать широкий спектр административных записей, данных о персонале и записях, касающихся граждан. Для более детального разбора самого инцидента, первоначальное освещение отказа Берлина от требования выкупа Rhysida более подробно описывает хронологию и масштаб кражи.

Почему правительства отказываются платить выкуп за ransomware

Решение Берлина соответствует более широкой тенденции, которая возникла среди государственных жертв программ-вымогателей. Государственные органы все чаще отказываются вести переговоры с вымогательскими группировками, даже когда объем похищенных данных значителен, и даже когда злоумышленники устанавливают жесткие дедлайны, призванные оказать давление с целью быстрой выплаты.

За этой позицией стоят практические причины. Выплата выкупа не гарантирует, что похищенные данные будут удалены или сохранены в тайне. Такие вымогательские группировки, как Rhysida, действуют вне рамок каких-либо обязательных к исполнению соглашений, и организации, которые удовлетворяют одно требование, могут стать повторными целями. Государственные учреждения также сталкиваются с дополнительным контролем: использование средств налогоплательщиков для выплат преступным группировкам, некоторые из которых имеют предполагаемые связи с государством или организованной преступностью, создает юридические и политические осложнения, с которыми частные компании сталкиваются не всегда одинаково.

В результате, когда сети государственных органов взламываются, граждане, чьи данные хранятся в этих системах, часто не могут рассчитывать на выплату выкупа для защиты своей информации. Независимо от того, заплатит ли Берлин, тот факт, что 5,79 ТБ уже были скопированы из сети, означает, что утечка, по сути, уже произошла.

Что утечка данных объемом 5,79 ТБ означает для пострадавших граждан

Утечка такого масштаба значима не из-за самого числа, а из-за того, что обычно хранится в государственных сетях: идентификационные записи, налоговая информация и данные о пособиях, трудовые книжки и переписка между ведомствами и жителями. Когда группировка программ-вымогателей утверждает, что удерживает данные такого объема от правительства земли, самое безопасное предположение для любого, кто связан с этой юрисдикцией, заключается в том, что некоторая личная информация могла быть включена в утечку, независимо от того, будет ли она когда-либо опубликована.

Это полезная модель мышления для любого жителя, пострадавшего от утечки в государственном секторе: относитесь к возможности раскрытия как к реальной с момента подтверждения атаки, а не с момента, когда похищенные файлы действительно появятся в интернете. Группировки программ-вымогателей иногда публикуют образцы, чтобы доказать свои заявления, иногда сливают полные наборы данных после истечения дедлайна, а иногда вообще ничего не публикуют, если находят другой способ получить прибыль. Ожидание подтверждения перед принятием защитных мер тратит драгоценное время.

Эта закономерность не уникальна для Берлина. Группировки программ-вымогателей неоднократно атаковали государственную инфраструктуру и коммунальные предприятия, включая случай с Qilin ransomware, атакующим Grayson Rural Electric Cooperative, поставщика коммунальных услуг, обслуживающего клиентов в нескольких округах. Эти инциденты показывают, что атаки на правительственные и публичные инфраструктуры являются повторяющимся риском, а не изолированным событием.

Как отдельные лица могут защитить свои данные при взломе государственных учреждений

Граждане, как правило, не могут контролировать, будет ли взломана государственная сеть, но есть шаги, которые снижают личный риск после такого взлома:

  • Следите за официальными уведомлениями о взломе от местных или земельных властей и следуйте любым их рекомендациям относительно затронутых услуг.
  • Чаще проверяйте кредитные отчеты и финансовые выписки, если вы взаимодействуете с государственными услугами, которые хранят финансовые данные или данные о пособиях.
  • Используйте уникальные и надежные пароли для любых государственных порталов или учетных записей гражданских услуг, а также включайте многофакторную аутентификацию там, где она предлагается.
  • Остерегайтесь фишинговых попыток, ссылающихся на взлом, поскольку злоумышленники иногда используют новости об утечке для создания убедительных мошеннических сообщений.
  • Рассмотрите возможность заморозки кредитной истории, если вы считаете, что высокочувствительные идентификационные данные могли быть включены в похищенные файлы.

Что это значит для вас

Атака Rhysida ransomware на Берлин — это пример тенденции, которая, вероятно, продолжится: государственные учреждения сохраняют твердую позицию против требований вымогателей, в то время как базовый риск раскрытия данных для граждан остается независимо от исхода. Отказ платить часто является правильным решением с политической точки зрения, но это не отменяет того факта, что конфиденциальные записи уже могут находиться в руках преступников. Для жителей, связанных с любой взломанной государственной системой, практический ответ одинаков, независимо от того, будет ли в конечном итоге выплачен выкуп: предполагайте некоторую степень раскрытия, контролируйте учетные записи и усильте личные меры безопасности, связанные с государственными услугами.

Поскольку группировки программ-вымогателей продолжают нацеливаться на государственную инфраструктуру — от правительств земель до коммунальных кооперативов — информированность об этих инцидентах и анализ собственного риска раскрытия данных являются одними из немногих конкретных действий, доступных частным лицам. Читатели, желающие получить полные подробности об инциденте в Берлине, могут ознакомиться с первоначальным освещением по ссылке выше, а те, кому интересно, как ransomware влияет на основные услуги, также могут рассмотреть случай Grayson Rural Electric Cooperative как еще один пример государственной инфраструктуры под атакой.