事件经过:Rhysida泄露5.26 TB数据

勒索软件组织Rhysida已在暗网上发布了从柏林州政府窃取的5.26太字节数据。此次数据泄露遵循了该组织的一贯模式:渗透网络、窃取大量敏感文件、要求支付赎金,并在目标拒绝付款后公开泄露所有数据。这一最新披露是vpn.social持续密切关注的事件的一部分,包括Rhysida此前发布近六太字节被盗柏林数据以及该组织在该市拒绝200万欧元赎金要求后泄露柏林数据的决定。

这种规模的政府数据泄露很少是一次性事件。它们往往分阶段展开,包括最初的威胁、最后期限、部分泄露,以及最终在谈判破裂后全面公开。柏林的情况似乎遵循了这一确切轨迹,最终导致了此次5.26 TB的泄露。

Rhysida是谁,为何针对公共机构

Rhysida自2023年以来一直活跃,并以专门针对两个领域而闻名:医疗机构和公共行政部门。其已知受害者包括葡萄牙大型医院网络里斯本大学中心医院,甚至还包括梵蒂冈。这种模式并非巧合。医院、市政府和宗教机构通常运行着遗留IT系统,网络安全预算紧张,同时持有大量敏感的个人和行政数据——这正是吸引寻求高价值数据且防御相对薄弱的目标组织的那种组合。

公共部门受害者在遭受勒索软件攻击时还面临独特的困境。向犯罪组织支付赎金会引发法律和道德问题,而且无法保证付款能阻止数据被泄露或转售。另一方面,拒绝支付意味着数据将公开,可能使公民、雇员和政府运作面临持久损害。据报道,柏林政府此前曾在规定的最后期限前拒绝了以比特币提出的赎金要求,这一决定最终导致数据被泄露而非被出售或压制。

双重勒索套路

Rhysida采用一种被称为双重勒索的策略。该组织不是简单地加密文件并要求支付解密密钥的费用,而是在锁定系统之前先窃取一份数据副本。这赋予了他们两种筹码:受害者既面临恢复自身系统访问权的压力,又面临防止被盗数据被公开或出售的压力。如果不支付赎金,该组织就会兑现威胁公开泄露数据,正如柏林事件中反复发生的那样,包括此前一次被描述为赎金被拒后柏林政府数据泄露的泄露事件。

双重勒索在勒索软件组织中越来越普遍,正是因为它是有效的。即使拥有可靠备份系统、无需付费即可恢复加密文件的组织,仍然面临公开数据暴露的威胁,这使得无论受害者的灾难恢复计划多么完善,压力始终存在。

这对你意味着什么

如果你住在柏林、为市政府工作,或者与受影响的政府系统有任何交互,这次泄露值得关注。像这样的公共行政数据泄露通常包含与雇员和居民相关的个人记录,而不仅仅是内部官僚文件。即使你没有直接收到通知,也有理由认为与此类规模的数据泄露相关的公共服务敏感信息可能正在暗网上流传。

更广泛地说,这一事件提醒我们,勒索软件组织越来越多地将公共机构——而不仅仅是企业——视为主要目标。医疗系统和政府机构持有的数据难以替换,而且一旦泄露就“无法收回”。这一现实迫使公共机构投资于更强的网络安全防御,但这也意味着个人应保持警惕,留意自己的数据是否在并非自身过错的情况下被暴露。

政府数据泄露后应采取的行动

如果你认为自己的信息可能在此次或类似的数据泄露中受到影响,有一些实际步骤值得采取。监控你的账户和任何政府签发的身份证件号码,留意滥用的迹象。对提及你个人信息的钓鱼攻击保持警惕,因为泄露的数据经常被用于后续诈骗。如果可以使用身份监控服务,考虑使用它们,并通过官方政府通信了解此次泄露的范围以及为受影响居民提供的任何支持。

柏林Rhysida勒索软件事件说明了一次赎金拒绝如何 cascading 成为大规模、多阶段的数据暴露事件。随着此类事件持续发展,了解你的数据可能如何受到影响仍然是事后保护自己最有效的方式之一。