Что произошло: утечка 5,26 ТБ от Rhysida
Группировка-вымогатель Rhysida опубликовала 5,26 терабайта данных, украденных у правительства Берлина, в даркнете. Публикация следует знакомой схеме группировки: проникнуть в сеть, похитить большие объёмы конфиденциальных файлов, потребовать выкуп и обнародовать всё, когда цель отказывается платить. Эта последняя публикация является частью продолжающейся истории, за которой vpn.social внимательно следил, включая предыдущую публикацию Rhysida почти шести терабайтов украденных берлинских данных и решение группировки слить берлинские данные после того, как город отказался от требования выкупа в €2 миллиона.
Утечки правительственных данных такого масштаба редко бывают единичными событиями. Они обычно разворачиваются поэтапно: первоначальные угрозы, дедлайны, частичные публикации и в конечном итоге полная публикация после провала переговоров. Случай Берлина, по-видимому, следует именно этой траектории, culminируясь в этой публикации объёмом 5,26 ТБ.
Кто такая Rhysida и почему она атакует публичные учреждения
Rhysida активна с 2023 года и зарекомендовала себя как группировка, нацеленная на два сектора в особенности: организации здравоохранения и государственные администрации. Среди её известных жертв — Centro Hospitalar Universitário de Lisboa, крупная больничная сеть в Португалии, и даже Ватикан. Эта закономерность не случайна. Больницы, городские администрации и религиозные учреждения часто работают на устаревших ИТ-системах, функционируют в условиях ограниченных бюджетов на кибербезопасность и хранят огромные объёмы конфиденциальных персональных и административных данных — именно то сочетание, которое делает их привлекательными целями для группировки, ищущей высокоценные данные со сравнительно более слабой защитой.
Жертвы из государственного сектора также сталкиваются с уникальной дилеммой при атаке программ-вымогателей. Выплата выкупа преступной группировке поднимает юридические и этические вопросы, и нет никакой гарантии, что оплата предотвратит утечку или перепродажу данных. Отказ от оплаты, с другой стороны, означает, что данные становятся публичными, потенциально подвергая граждан, сотрудников и государственные операции долгосрочному ущербу. Ранее сообщалось, что правительство Берлина отказалось от требования выкупа в биткоинах до установленного дедлайна, решение, которое в конечном итоге привело к публикации данных, а не к их продаже или сокрытию.
Схема двойного вымогательства
Rhysida действует, используя тактику, известную как двойное вымогательство. Вместо простого шифрования файлов и требования оплаты за ключ расшифровки группировка сначала похищает копию данных, прежде чем блокировать системы. Это даёт им две формы рычага воздействия: жертвы испытывают давление, чтобы заплатить как за восстановление доступа к своим системам, так и за предотвращение публикации или продажи украденных данных. Если выкуп не выплачивается, группировка выполняет свою угрозу, публикуя данные открыто, как неоднократно происходило на протяжении всего берлинского случая, включая предыдущую публикацию, описанную как утечка данных правительства Берлина после отказа от выкупа.
Двойное вымогательство становится всё более распространённым среди группировок-вымогателей именно потому, что оно работает. Даже организации с надёжными системами резервного копирования, способные восстановить зашифрованные файлы без оплаты, всё равно сталкиваются с угрозой публичного раскрытия данных, что поддерживает давление независимо от того, насколько хорошо выдерживает план восстановления после катастрофы жертвы.
Что это значит для вас
Если вы живёте в Берлине, работаете в городской администрации или имеете какие-либо взаимодействия с затронутыми государственными системами, на эту утечку стоит обратить внимание. Утечки данных государственного управления, подобные этой, часто включают личные записи, связанные с сотрудниками и жителями, а не только внутренние бюрократические файлы. Даже если вас не уведомили напрямую, разумно предположить, что конфиденциальная информация, связанная с государственными услугами, может циркулировать в даркнете после утечки такого масштаба.
В более широком смысле этот инцидент напоминает, что группировки-вымогатели всё чаще рассматривают публичные учреждения, а не только корпорации, как первоочередные цели. Системы здравоохранения и государственные органы хранят данные, которые трудно заменить и невозможно «раз-утечь» после того, как они оказались снаружи. Эта реальность оказывает давление на государственные агентства с целью инвестирования в более сильную киберзащиту, но также означает, что отдельные лица должны оставаться бдительными в отношении признаков того, что их собственные данные были раскрыты не по их вине.
Действия после утечки государственных данных
Если вы полагаете, что ваша информация могла быть частью этой или подобной утечки, есть практические шаги, которые стоит предпринять. Следите за своими счетами и любыми государственными идентификационными номерами на предмет признаков неправомерного использования. Будьте осторожны с попытками фишинга, ссылающимися на ваши личные данные, поскольку утечки часто используются для последующих мошеннических схем. Рассмотрите возможность использования услуг мониторинга идентификации, если они вам доступны, и оставайтесь информированными через официальные государственные сообщения о масштабах утечки и любой поддержке, предлагаемой пострадавшим жителям.
Сага о программе-вымогателе Rhysida в Берлине иллюстрирует, как один отказ от выкупа может каскадно превратиться в массовое многоэтапное событие раскрытия данных. Поскольку эти инциденты продолжают разворачиваться, оставаться информированным о том, как ваши данные могут быть затронуты, остаётся одним из наиболее эффективных способов защитить себя впоследствии.




