Міський уряд каже «ні» вимаганню

Уряд Берліна підтвердив, що зловмисники викрали дані з державної мережі міста, і що він не платитиме викуп, який вимагали за збереження цих даних у приватності. Група програм-вимагачів, що стоїть за атакою, відома як Rhysida, стверджує, що викрала 5,79 терабайта інформації, перш ніж місто змогло відреагувати. Посадовці визнали факт крадіжки, але не підтвердили повний вміст або масштаби того, що, за словами Rhysida, було викрадено.

Ця різниця важлива. Заява групи програм-вимагачів про розмір і чутливість викрадених даних — це не те саме, що незалежно підтверджений перелік. Угруповання програм-вимагачів регулярно завищують цифри, щоб тиснути на жертв із метою отримання оплати та привертати увагу ЗМІ, що збільшує їхній вплив. Доки Берлін або незалежні слідчі не опублікують перевірений облік, цифру 5,79 ТБ слід розглядати як непідтверджену заяву самих зловмисників, а не як встановлений факт щодо справжнього масштабу витоку.

Чому відмова платити — це складніший, але розумніший шлях

Париж, Лондон, а тепер і Берлін — усі вони стикалися з подібним розрахунком в останні роки: заплатити злочинцям, щоб вони (можливо) видалили викрадені дані, або відмовитися й прийняти ризик того, що приватна інформація буде опублікована або виставлена на аукціон в інтернеті. Берлін обрав останнє. Відмова від платежу позбавляє зловмисників прямої фінансової винагороди й запобігає фінансуванню подальших злочинних операцій, але це не скасовує самого факту крадіжки. Якщо заяви Rhysida підтвердяться хоча б частково, мешканці, працівники або підприємства, пов'язані з державними системами Берліна, все одно можуть побачити свої дані оприлюдненими, незалежно від рішення міста не платити.

Інциденти з програмами-вимагачами в урядових установах більше не є поодинокими кримінальними подіями. Кібератаки на німецькі державні установи стають дедалі складнішими, і варто зазначити, що пов'язані з державами актори, а не лише фінансово вмотивовані злочинні угруповання, відіграють дедалі більшу роль у загрозливому ландшафті країни. Згідно з репортажем про іноземних шпигунів, які тепер здійснюють понад третину кібератак на Німеччину, межа між опортуністичними угрупованнями програм-вимагачів і вторгненнями, що підтримуються державами, значно розмилася. Цей контекст корисний тут: навіть коли таке угруповання програм-вимагачів, як Rhysida, бере на себе всю відповідальність, ширше середовище, у якому функціонує німецька державна інфраструктура, характеризується дедалі більш заплутаними атрибуцією та мотивами.

Проблема з непідтвердженими заявами програм-вимагачів

Однією з найпостійніших проблем у висвітленні інцидентів із програмами-вимагачами є відокремлення перевірених фактів від маркетингу, покликаного налякати жертв і змусити їх платити. Публічна заява Rhysida про 5,79 ТБ — саме така цифра, яка швидко поширюється в інтернеті, бо звучить точно й тривожно, хоча публікації самої групи в даркнеті не підлягають жодному незалежному аудиту. Підтвердження Берліна охоплює лише дві речі: що дані були викрадені та що місто відмовилося від вимоги викупу. Воно не підтверджує обсяг, категорії даних або те, чи є серед викраденого особиста інформація мешканців.

Ця схема повторюється майже в кожному великому інциденті з програмами-вимагачами. Зловмисники оголошують гучну цифру, щоб максимізувати тиск, жертви підтверджують факт витоку, не перевіряючи деталі, а справжній масштаб часто стає відомим лише через тижні чи місяці під час криміналістичного розслідування, якщо взагалі стає публічним.

Що це означає для вас

Якщо ви живете в Берліні, працюєте в міській установі або користуєтеся муніципальними послугами, які залежать від ураженої державної мережі, цей інцидент варто відстежувати, навіть якщо ще нічого повністю не підтверджено. Групи програм-вимагачів, які викрадають урядові дані, часто націлюються на записи, пов'язані з працевлаштуванням, дозволами, податковими деклараціями або муніципальними послугами, — інформацію, яку можна використати для крадіжки особистих даних або цілеспрямованого фішингу, якщо вона з'явиться в інтернеті.

Практична відповідь для мешканців однакова, незалежно від того, скільки даних насправді має Rhysida: припустіть, що певний рівень експозиції можливий, і вживіть базових заходів обережності. Стежте за незвичними повідомленнями, які нібито надходять від міських установ, уникайте переходу за посиланнями в небажаних електронних листах із посиланнями на муніципальні послуги, а також відстежуйте фінансові та ідентифікаційні акаунти на предмет незвичної активності в найближчі місяці.

Ключові висновки для того, щоб бути попереду цієї історії

Цей випадок крадіжки даних за допомогою програми-вимагача в Берліні все ще розвивається, і розрив між заявами Rhysida та перевіреною реальністю, імовірно, звужуватиметься лише поступово. Тим часом:

  • Ставтеся до цифри 5,79 ТБ як до заяви зловмисника, а не підтвердженого факту, доки не з'явиться незалежна верифікація.
  • Якщо ви маєте будь-який стосунок до міських державних служб Берліна, відстежуйте офіційні повідомлення щодо оновлень про те, які дані могли бути порушені.
  • Будьте пильні щодо фішингових спроб, які можуть скористатися обізнаністю громадськості про цей витік, особливо повідомлень, які видають себе за міських посадовців або установи.
  • Для оновлень покладайтеся на надійні джерела інформації, а не на публікації в даркнеті, оскільки групи програм-вимагачів мають прямий стимул перебільшувати.

Відмова Берліна платити надсилає чіткий сигнал про те, що місто не готове винагороджувати вимагання, але це не закриває книгу цього інциденту. Мешканці та спостерігачі мають очікувати більшої ясності, а можливо, і нових одкровень у найближчі тижні.