Ad
Инциденты

Берлин отказался платить вымогателям после кибератаки

Маша Даровская
By Маша Даровская , IT-редактор и автор
Берлин отказался платить вымогателям после кибератаки
Обложка © Anonhaven

Власти Берлина отказались выполнять требования злоумышленников, взломавших административную сеть города. Кибератаку обнаружили 14 августа, а последующая техническая экспертиза показала, что данные из систем транспортного ведомства могли уходить наружу несколькими днями ранее — с 7 по 12 августа.

Ответственность за атаку взяла группировка Rhysida. Она утверждает, что похитила 5,79 ТБ информации и выставила данные на продажу за 30 биткоинов — примерно $2,3 млн, или около €2 млн по курсу на момент появления требования. Берлин не подтвердил ни объем похищенных файлов, ни опубликованный злоумышленниками перечень данных. Власти пока установили лишь сам факт утечки и не исключают компрометацию персональной и другой закрытой информации.

Инцидент затронул общую административную сеть федеральной земли Берлин — Landesnetz Berlin. Через нее работают различные подразделения городской администрации и связанные с ними информационные системы.

14 августа от сети в целях безопасности отключили два ведомства: Сенатское управление городского развития, строительства и жилья и Сенатское управление мобильности, транспорта, защиты климата и окружающей среды.

Публично об атаке власти сообщили 17 августа. В первом официальном заявлении Сенатская канцелярия сообщила о компрометации земельной сети и начале технического расследования с участием земельного управления уголовной полиции, прокуратуры Берлина и Федерального ведомства информационной безопасности Германии — BSI.

Позднее картина изменилась. Технический анализ обнаружил дополнительный вывод данных из систем управления мобильности и транспорта. 26 августа власти признали, что среди затронутой информации могут находиться персональные и другие непубличные сведения.

Через два дня Берлин уточнил период утечки. Сенатская канцелярия установила, что данные из систем транспортного ведомства выводились с 7 по 12 августа — до отключения двух управлений от Landesnetz 14 августа. Подозрительная активность продолжалась несколько дней до изоляции ведомств.

Берлин официально не называет группировку, стоящую за атакой. Rhysida сама взяла ответственность за инцидент и 28 августа разместила информацию о Берлине на своей площадке в сети Tor.

Группировка утверждает, что получила 5,79 ТБ данных. В описании лота фигурируют договоры, финансовая документация, материалы кадровых служб, электронные адреса, телефонные номера, пароли, документы судебных дел и другие внутренние файлы.

SecurityWeek изучил публикацию Rhysida и приводит заявления вымогателей подробнее: персональные данные более 12 тыс. человек, свыше 16 тыс. адресов электронной почты и почти 12 тыс. телефонных номеров. Группировка также утверждает, что среди файлов есть банковские реквизиты, сведения о зарплатах, данные удостоверений личности и учетные данные в открытом виде. Отдельно Rhysida заявляет примерно о 46,5 тыс. договорах. Эту же цифру приводит Reuters в материале об атаке, опубликованном после появления объявления вымогателей.

Сенатская канцелярия продолжает устанавливать фактический состав и объем похищенной информации. rbb сообщает, что злоумышленники угрожают опубликовать украденные материалы, если Берлин не выполнит их условия. Власти сумму в 30 BTC публично не раскрывали. Официально подтверждено только получение требования о выкупе.

Требование поступило в администрацию вечером 27 августа примерно в 17:30. При этом преступники установили короткий срок для ответа. 28 августа мэр Берлина Кай Вегнер и сенатор по внутренним делам и спорту Ирис Шпрангер публично заявили, что город платить не будет.

Расследование ведут земельное управление уголовной полиции Берлина и прокуратура совместно с федеральными службами безопасности.

Изоляция двух управлений помогла ограничить инцидент, но нарушила работу связанных с ними информационных систем. Проблемы появились в районных администрациях, использующих инфраструктуру пострадавших подразделений. Сотрудники временно не могли полноценно работать с рядом заявлений и разрешений.

Проверка rbb по берлинским районам показала сбои при оформлении жилищных субсидий, разрешений на социальное жилье, документов по использованию улиц и некоторых строительных процедур. Отдельные районы публиковали собственные предупреждения. Например, Темпельхоф-Шёнеберг сообщал, что администрация временно не могла принимать или обрабатывать часть заявлений, связанных с дорожными распоряжениями, специальным использованием общественных территорий и исключениями из правил дорожного движения.

23 августа два отключенных сенатских управления вернули в Landesnetz. Берлин сообщил о восстановлении подключения, предупредив, что отдельные задержки в рабочих процессах еще возможны. Для пострадавших систем ввели усиленный постоянный контроль.

Специалисты продолжают проверять инфраструктуру и искать следы проникновения. Берлинский Landesnetz — крупная система. rbb ранее сообщал, что сеть объединяет около 600 административных и общественных объектов через собственную волоконно-оптическую инфраструктуру.

28 августа власти подтвердили, что техническая экспертиза и сканирование Landesnetz продолжатся, а чрезвычайный штаб по информационным технологиям пока не прекращает работу.

Отдельно администрация проверяет возможное влияние инцидента на выборную инфраструктуру. На момент последнего официального сообщения признаков утечки из систем, используемых для проведения выборов, обнаружено не было.

Rhysida известна как программа-вымогатель и связанная с ней преступная инфраструктура, применяемая в атаках на организации разных отраслей.

В совместном техническом предупреждении FBI, CISA и MS-ISAC Rhysida описывается как инструмент, используемый в том числе против государственных учреждений, медицинских организаций, образовательных структур, промышленности и ИТ-компаний.

Исследователи фиксировали работу по модели «вымогатель как услуга»: инфраструктуру и вредоносные инструменты могут использовать разные участники, а полученный выкуп распределяется между операторами и исполнителями атак.

Для Rhysida характерно двойное вымогательство. Сначала злоумышленники похищают данные, а затем могут дополнительно зашифровать системы и требовать деньги как за восстановление доступа, так и за отказ от публикации украденной информации.

В берлинском инциденте публично подтвержден вывод данных и последующее вымогательство. Достоверных сведений о масштабном шифровании систем Берлина власти пока не публиковали.

Вопросы и ответы

Берлин действительно потерял 5,79 ТБ данных?
Пока это не доказано. Цифру 5,79 ТБ приводит Rhysida. Власти подтверждают утечку, но собственный объём похищенной информации ещё не назвали.

Что точно украли?
Точный перечень неизвестен. Официально Берлин допускает компрометацию персональных и других непубличных данных. Заявления о договорах, паролях, IBAN, паспортах и других документах исходят от вымогателей.

Сколько требуют хакеры?
На странице Rhysida фигурируют 30 BTC — примерно €2 млн на момент публикации требования. Сам Берлин сумму официально не раскрывал.

Почему системы отключили только 14 августа, если данные уходили с 7 августа?
Публичного объяснения пока нет. Форензика установила вывод данных 7–12 августа, а два ведомства изолировали 14 августа.

Атака уже закончилась?
Власти считают её локализованной, но расследование продолжается. Landesnetz продолжают проверять, чрезвычайный ИТ-штаб остаётся активным.

Rhysida действительно стоит за атакой?
 Группировка сама взяла ответственность и разместила Берлин на своём сайте утечек. Власти публично исполнителя пока не называли, поэтому техническую атрибуцию нельзя считать окончательно подтверждённой.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.