Dấu chân ngày càng mở rộng của Rhysida Ransomware tại Đức

Một nhóm ransomware có tên Rhysida đã nổi lên như một trong những mối đe dọa tích cực nhất đối với các tổ chức công của Đức trong năm 2026. Phân tích tình báo mối đe dọa mới về nhóm này, vốn có liên kết với hệ sinh thái ransomware Vanilla Tempest rộng lớn hơn, đã thu hút sự chú ý mới tới một chuỗi các cuộc tấn công trải dài từ Stuttgart đến Berlin, và các chi tiết hé lộ một bức tranh mà bất kỳ tổ chức nào xử lý dữ liệu đô thị hoặc công dân nhạy cảm đều nên xem xét một cách nghiêm túc.

Vào tháng 5 năm 2026, Rhysida đã đăng tải Thành phố Stuttgart trên trang web rò rỉ trên dark web của mình, tuyên bố đã đánh cắp dữ liệu đô thị. Tuyên bố đó diễn ra sau một sự cố riêng biệt, nghiêm trọng hơn ở Berlin, nơi nhóm này đã xâm nhập vào cơ sở hạ tầng mạng của chính phủ và cuối cùng công bố gần sáu terabyte dữ liệu bị đánh cắp sau khi các quan chức từ chối trả tiền chuộc. Báo cáo về sự cố Berlin cho thấy nhóm này đã yêu cầu 30 bitcoin để đổi lấy khoảng 5,79 terabyte dữ liệu, một phần trong số đó được cho là bao gồm thông tin liên quan đến các lỗ hổng của hệ thống cấp nước. Các quan chức Berlin đã tạm thời đình chỉ quyền truy cập từ xa cho nhân viên và tiến hành rà soát toàn hệ thống trong khi sự cố được điều tra.

Một chi tiết từ vụ Berlin nổi bật đối với các nhà phòng thủ ở mọi nơi: các báo cáo mô tả khoảng thời gian bảy ngày giữa thời điểm phát hiện xâm nhập và thời điểm cách ly hoàn toàn mạng lưới. Khoảng thời gian đó đã tạo điều kiện cho những kẻ tấn công có thêm thời gian để di chuyển qua các hệ thống và trích xuất dữ liệu trước khi các biện pháp ngăn chặn có hiệu lực hoàn toàn.

Vì sao Rhysida là mối quan tâm đặc biệt đối với các tổ chức Đức

Các nhóm ransomware đến rồi đi, nhưng xu hướng nhắm mục tiêu có chủ đích vào cơ sở hạ tầng chính phủ và đô thị của Rhysida tại Đức, thay vì các cuộc tấn công cơ hội, rải rác, cho thấy một mức độ nhắm mục tiêu có chủ ý mà các đội ngũ CNTT khu vực công cần phải lên kế hoạch ứng phó. Cách tiếp cận của nhóm này tuân theo mô hình tống tiền kép quen thuộc: trước tiên đánh cắp dữ liệu, sau đó mã hóa hoặc đe dọa rò rỉ nếu không được trả tiền chuộc. Kinh nghiệm của Berlin cho thấy ngay cả những tổ chức từ chối trả tiền vẫn phải đối mặt với hậu quả, vì dữ liệu bị đánh cắp vẫn bị công bố bất kể điều gì.

Việc Stuttgart bị đăng tải cho thấy hoạt động của Rhysida tại Đức không chỉ giới hạn ở một thành phố hay một sự cố đơn lẻ. Đối với chính quyền đô thị, các công ty tiện ích và cơ quan công quyền trên khắp cả nước, điều này làm tăng mức độ rủi ro trong việc rà soát tốc độ phát hiện và ngăn chặn một cuộc xâm nhập một khi nó bắt đầu.

Thu hẹp khoảng cách cách ly: Các biện pháp phòng thủ thực tiễn

Bài học từ Berlin không chỉ riêng về Rhysida, mà còn về tốc độ ứng phó sự cố nói chung. Khoảng trễ bảy ngày giữa phát hiện và cách ly là một khoảng thời gian rất dài trong điều kiện của ransomware, và đó là loại khoảng cách có thể biến một sự cố được kiểm soát thành một vụ rò rỉ dữ liệu hàng loạt. Các tổ chức, đặc biệt là trong khu vực công, có thể thực hiện một số bước cụ thể:

  • Phân đoạn mạng một cách quyết liệt. Cách ly các hệ thống quan trọng, đặc biệt là những hệ thống liên quan đến cơ sở hạ tầng như nước hoặc tiện ích, hạn chế phạm vi kẻ xâm nhập có thể di chuyển ngang sau khi truy cập ban đầu.
  • Tự động hóa các cơ chế kích hoạt cách ly. Việc ra quyết định thủ công trong một sự cố đang diễn ra thường gây ra sự chậm trễ. Các kịch bản ứng phó được xác định trước có thể cách ly các phân đoạn bị ảnh hưởng trong vài giờ, không phải vài ngày, giúp giảm đáng kể cửa sổ phơi nhiễm.
  • Mã hóa dữ liệu khi lưu trữ và khi truyền tải. Mã hóa mạnh không ngăn chặn được xâm nhập, nhưng có thể làm giảm giá trị sử dụng của các tệp bị đánh cắp đối với những kẻ tấn công muốn tống tiền hoặc rò rỉ chúng.
  • Sử dụng các công cụ truy cập từ xa an toàn. Vì phản ứng của Berlin bao gồm việc đình chỉ làm việc từ xa, các tổ chức nên có sẵn các giải pháp truy cập từ xa được kiểm định, mã hóa, bao gồm cả VPN với xác thực mạnh, sẵn sàng như một phương án dự phòng thay vì vội vàng xây dựng trong khủng hoảng.
  • Thường xuyên kiểm tra thời gian từ phát hiện đến cách ly. Các bài diễn tập mô phỏng đo lường cụ thể thời gian từ cảnh báo đến ngăn chặn hoàn toàn có thể phơi bày chính loại khoảng cách được báo cáo là đã làm chậm phản ứng của Berlin.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn làm việc trong hoặc hợp tác với một chính quyền đô thị, công ty tiện ích hoặc cơ quan công quyền của Đức, hoạt động được ghi nhận của Rhysida tại Stuttgart và Berlin là một lý do để xem xét lại các kế hoạch ứng phó sự cố ngay bây giờ thay vì sau khi bị tấn công. Nếu bạn là một cá nhân có dữ liệu có thể đi qua một tổ chức công, chẳng hạn như hồ sơ tiện ích, dịch vụ đô thị hoặc hệ thống chính quyền địa phương, thông điệp chính ít liên quan đến hành động cá nhân mà liên quan nhiều hơn đến nhận thức: các vụ vi phạm ở cấp độ này thường làm lộ dữ liệu mà bạn không chọn chia sẻ và có rất ít quyền kiểm soát một khi nó đã bị đánh cắp.

Đối với các đội ngũ CNTT và an ninh, chi tiết cụ thể đáng ghi nhớ là khoảng cách cách ly. Các công cụ phát hiện chỉ hữu ích bằng tốc độ của phản ứng đi sau chúng. Một cảnh báo được cấu hình tốt nhưng không được xử lý trong một tuần sẽ mang lại rất ít sự bảo vệ.

Các điểm chính

Hoạt động của Rhysida tại Đức, từ việc Stuttgart bị đăng tải trên trang rò rỉ đến vụ công bố dữ liệu Berlin, là một tín hiệu rõ ràng rằng các tổ chức khu vực công cần quy trình ngăn chặn nhanh hơn, không chỉ là các công cụ phát hiện tốt hơn. Rà soát phân đoạn mạng, diễn tập các quy trình cách ly và đảm bảo các tùy chọn truy cập từ xa mã hóa được sẵn sàng trước khi sự cố xảy ra là những bước thực tiễn mà bất kỳ tổ chức nào cũng có thể bắt đầu ngay hôm nay. Các nhóm ransomware như Rhysida phụ thuộc vào sự chậm trễ. Thu hẹp khoảng cách đó là một trong những biện pháp phòng thủ hiệu quả nhất hiện có.