Хакеры выкрали данные из правительственных сетей Берлина, власти отказались платить выкуп
Цифровая инфраструктура берлинской земельной администрации подверглась кибератаке, за которой последовали попытки вымогательства. Руководство столичного региона заявило, что платить хакерам не намерено. Об этом сообщает «СNews».
«Берлин подвергается шантажу», — заявил мэр Кай Вегнер после специального заседания Сената в Красной ратуше.
Злоумышленники, предположительно группировка Rhysida, утверждают, что им удалось вывести почти 6 терабайт данных, содержащих личную информацию более чем 12 тысяч человек. В канцелярии Сената заявили, что нельзя исключать утечку конфиденциальных данных о гражданах административной единицы. Однако никаких рекомендаций для самих граждан не предоставили. Государственная уголовная полиция, прокуратура и федеральные органы безопасности расследуют действия предполагаемых преступников. Издание Der Spiegel отметило, что именно Rhysida выложила на своем сайте утечек информацию об атаке на администрацию Берлина. В своей публикации хакеры объявили, что смогли выкачать около 1,44 млн файлов общим размером 5,79 терабайта. В комплекте — одиннадцать категорий файлов, самая большая из которых содержит 124 823 файла. Все они содержат географические карты и геоданные, на них приходится около четверти от общего заявленного количества файлов.
Берлин впервые сообщил об инциденте 17 августа, признав нарушение безопасности государственной сети. Ресурсы затронутых ведомств были изолированы с 14 и до 23 августа. Сенатор по внутренним делам Ирис Спрангер заявила, что никаких данных, имеющих отношение к проведению выборов в берлинскую Палату представителей, хакерам не достались, и что сотрудники службы безопасности считают избирательную обстановку безопасной.
Вымогательская группировка Rhysida характеризуется относительной неразборчивостью в выборе мишеней: с 2023 года она атаковала порядка 280 организаций в секторах образования, здравоохранения, производства, информационных технологий и государственного управления. Сама по себе вымогательская программа сдается в аренду по RaaS-модели. Ее операторы были многократно замечены в использовании легитимных системных утилит и инструментов администрирования Windows. Для получения первичного доступа злоумышленники использовали несколько методов. Во-первых, в дело шли действующие аккаунты в удаленных сервисах, доступных извне; используя их, злоумышленники аутентифицировались во внутренних VPN-сервисах целевых организаций, где учетные данные были уже скомпрометированы заранее, а многофакторная аутентификация отсутствовала. Во-вторых, они активно эксплуатировали уязвимость Zerologon (CVE-2020-1472), которая позволяла повысить привилегии в протоколе удаленного доступа Netlogon от Microsoft. Третьим методом был фишинг. «Вымогатели, особенно те, которые используют RaaS-программы, редко обладают какой-то особой экспертностью и явно предпочтут использовать проверенные методы первичного проникновения, — считает Михаил Зайцев, эксперт по информационной безопасности компании SEQ. — И проблема заключается именно в том, что эти методы, будучи широко известными и многократно описанными, сохраняют актуальность и в коммерческом, и в государственном секторах по всему миру».
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.