Аукцион в биткоинах без покупателей
Сага с программой-вымогателем Rhysida Berlin подошла к концу, и для города он нерадостный. После недель вымогательства, угроз и неудачной попытки продать с аукциона украденные правительственные файлы за биткоины группа вымогателей Rhysida публично выложила данные в даркнет. То, что началось как криминальные переговоры, превратилось в постоянную, доступную для поиска утечку, затрагивающую государственные системы правительства Берлина.
Такой исход не был неожиданностью. Rhysida ранее взяла на себя ответственность за хищение более 5 ТБ данных правительства Берлина, когда о взломе только стало известно, и городские чиновники с самого начала дали понять, что не намерены платить. Этот отказ и создал условия для именно того сценария, который только что разыгрался: банда вымогателей, не сумев получить свой куш, решила вместо этого сделать из города показательный пример.
Как развивалось дело о программе-вымогателе Rhysida Berlin
Хронология здесь важна, потому что она показывает, как такие кампании вымогательства обычно обостряются, когда жертва проявляет стойкость. Rhysida изначально потребовала 30 биткоинов в обмен на неразглашение украденных файлов, оценив данные примерно в 5,79 терабайта, взятых из правительственной сети Берлина. Это значительная сумма, и она отражает то, как команды вымогателей всё чаще относятся к жертвам из государственного сектора как к корпоративным целям, с дедлайнами для переговоров и угрозами эскалации последствий.
Когда Берлин отказался платить, Rhysida перешла к следующей тактике давления: частичная утечка, призванная доказать подлинность данных и вынудить город пойти на попятную. Эта утечка произошла в виде примерно 1,4 миллиона файлов, опубликованных после отказа платить выкуп, — смесь внутренних документов и, по сообщениям, личной информации, связанной с городскими операциями. Даже после этой утечки правительство Берлина сохранило свою позицию, которую город подтверждал даже тогда, когда объём утечки превысил 1,44 миллиона файлов.
Не получив платежа и не найдя покупателя, готового приобрести данные в частном порядке, финальным шагом Rhysida стала публикация всего в даркнете. Это знакомая развязка в делах о программах-вымогателях: злоумышленники пытаются продать украденные данные с аукциона тому, кто предложит больше всех, а когда аукцион не привлекает серьёзных предложений, файлы публикуются полностью, чтобы наказать жертву и предупредить будущие цели, что отказ имеет последствия.
Почему утечка правительственных данных — это нечто иное
Атаки программ-вымогателей на частные компании уже достаточно тревожны, но взлом, затрагивающий городское правительство, несёт в себе особые риски. Муниципальные системы часто содержат широкий спектр чувствительных записей: данные сотрудников, информацию о жителях, учётные данные и административные документы, которые никогда не предназначались для публичного раскрытия. Как только эти данные попадают в даркнет, они становятся фактически вечными. В отличие от частных переговоров, которые могут закончиться удалением (обещание, которое злоумышленники в любом случае редко выполняют), публичная утечка означает, что информация копируется, индексируется и распространяется любым, кто её скачает.
Для жителей и сотрудников, связанных с правительственными системами Берлина, это означает, что раскрытие — не разовое событие. Украденные учётные данные и личные данные могут использоваться в фишинговых атаках, схемах кражи личности или последующих взломах в течение месяцев или лет после того, как первоначальный взлом перестанет быть новостью.
Что это значит для вас
Если вы живёте в Берлине, работаете на его правительство штата или когда-либо взаимодействовали с муниципальными службами там, стоит относиться к этому как к активному раскрытию, а не к закрытому делу. Правительственные взломы такого масштаба редко остаются в рамках одной утечки. Теперь, когда файлы находятся в открытом доступе, их могут извлечь и переупаковать другие преступные группы, а это значит, что окно риска остаётся открытым бесконечно.
На практике это означает: следите за подозрительными письмами, ссылающимися на государственные службы, с осторожностью относитесь к неожиданным звонкам или сообщениям от имени городских учреждений и контролируйте финансовые и идентификационные аккаунты на предмет подозрительной активности. Если у вас были прямые дела с государственными системами Берлина, проверка того, попали ли ваши конкретные данные в утечку, где это возможно, — разумный шаг, прежде чем предполагать, что вас это не затронуло.
Ключевые выводы
Дело о программе-вымогателе Rhysida Berlin — наглядная демонстрация того, как развиваются такие атаки, когда жертва отказывается платить: усиливающиеся утечки, провалившиеся аукционы и, в конце концов, полный публичный слив данных. О нескольких вещах стоит помнить на будущее. Выплата выкупа никогда не гарантирует удаление данных, поэтому отказ, хотя и болезненный в краткосрочной перспективе, не обязательно делает исход хуже. Системы государственного сектора становятся всё более привлекательными целями именно потому, что содержат большие объёмы чувствительных персональных данных. И как только файлы публикуются, раскрытие не заканчивается — оно просто становится труднее отслеживаемым. Всем, кто связан с затронутыми системами, следует сохранять бдительность в отношении последующих мошенничеств и относиться скептически к любому неожиданному контакту со ссылками на государственные службы Берлина.




