Власти Берлина не заплатили хакерам-вымогателям после взлома государственной сети и утечки данных

Власти Берлина не заплатили хакерам-вымогателям после взлома государственной сети и утечки данных

изображение: grok

Городская администрация Берлина подтвердила взлом собственной сети и отказалась платить хакерам, которые вывели из системы транспортного департамента около 5,79 ТБ данных и личные сведения 12 076 человек.

Первые следы вывода файлов берлинские специалисты нашли ещё 7 августа в системе сенатского департамента по вопросам мобильности, транспорта, защиты климата и окружающей среды. Проверка растянулась на несколько недель и постепенно охватила другие периоды передачи данных, поэтому точный объём похищенного власти официально до сих пор не подтвердили.

Хронология событий в Берлине:

  • 7 августа зафиксирован вывод данных из транспортного департамента;
  • 14 августа ведомство отключили от общей городской сети;
  • 17 августа власти впервые публично признали факт проникновения в сеть;
  • 23 августа все сенатские департаменты вернули в общую инфраструктуру.

На теневой площадке утечек 28 августа появилась запись с названием Berlin Germany. Авторы публикации, которых журналисты Der Spiegel и The Hacker News связывают с группировкой Rhysida, заявили о просмотре 5,79 ТБ информации и примерно 1,44 млн файлов, а крупнейшей категорией назвали карты и геоданные с показателем 124 823 файла.

Интересно, что жертву в записи обозначили просто как Berlin Germany, без привязки к конкретному ведомству, хотя реальный ущерб, судя по официальным заявлениям города, пока ограничивается одним департаментом.

К 29 августа сервис мониторинга утечек насчитал 280 жертв Rhysida, среди которых администрация Штутгарта и оператор аэропорта Сиэтл-Такома в США. География группировки давно вышла за пределы Германии, а немецких жертв в списке набралось уже девять.

Американские CISA, FBI и MS-ISAC ещё в 2023 году разобрали типичные способы проникновения группировки в чужие сети.

Среди основных методов ведомства называли:

  • использование украденных учётных данных для внешних VPN-сервисов без многофакторной аутентификации;
  • эксплуатацию уязвимости Zerologon с идентификатором CVE-2020-1472 в протоколе Netlogon;
  • рассылку фишинговых писем сотрудникам организаций.

Подобные схемы вымогательства и продажи украденных баз давно работают не только против крупных городов и авиакомпаний. Аналогичные атаки с шантажом публикацией данных фиксируют и в России, где ни коммерческие компании, ни госструктуры не застрахованы от вывода информации через те же уязвимые VPN-подключения или обычный фишинг.

Manchester Airports Group управляет аэропортами Манчестера, Лондон-Станстеда и Ист-Мидлендса и 27 августа сообщила о получении клиентских данных неавторизованной стороной. Затронутыми оказались сервисы бронирования парковки, залов ожидания, Fast Track и регистрации устройств в аэропортовом Wi-Fi.

Отмечается, что взлом не затронул диспетчерские службы и саму систему регистрации рейсов, весь урон пришёлся на отдельную клиентскую платформу компании.

Компания подтвердила, что банковские реквизиты и платёжные данные в пострадавшей системе не хранились. Среди полученной третьей стороной информации оказались:

  • адреса электронной почты и номера телефонов клиентов;
  • регистрационные номера автомобилей;
  • почтовые индексы владельцев бронирований.

Онлайн-сервис Manage My Booking по состоянию на 29 августа оставался отключён в качестве меры предосторожности, а клиентам с бронированиями на ближайшие 72 часа предложили звонить в поддержку по номеру 0208 163 8001 по будним дням с 9 до 17 часов. Национальный центр кибербезопасности Великобритании NCSC выпустил для пострадавших отдельные рекомендации.

Специалисты советуют пострадавшим и всем, кто просто следит за подобными случаями:

  • внимательнее относиться к неожиданным письмам и звонкам с просьбой подтвердить личные данные;
  • проверять реального отправителя перед переходом по ссылкам в письмах о бронировании, доставке или возврате денег;
  • менять пароль на всех сервисах, где использовались такие же логин и почта.

Российским пользователям, которые часто ставят один пароль сразу на несколько сервисов, эти советы подходят не меньше, ведь украденные почты и телефоны быстро попадают в базы для рассылок и звонков мошенников уже здесь.

Берлин выбрал принципиальную позицию и не стал превращать городской бюджет в источник выкупа для вымогателей, при этом расследование и проверка систем продолжаются. Великобритания сосредоточилась на защите клиентов и уже отправляет уведомления всем, чьи данные могли оказаться у посторонних. Оба случая объединяет общая черта. Точный масштаб ущерба редко удаётся установить сразу, даже когда сама атака формально закончилась.

Ранее сообщалось, что Германия лидирует в Европе по числу атак программ-вымогателей, а темпы их прироста почти вдвое превышают французские показатели. Об этом сообщил специалист по информационной безопасности Кристиан Дёрр из Института Хассо Платтнера. Тему обсуждают на конференции по национальной кибербезопасности в Потсдаме, где собрались сотрудники силовых ведомств, представители государственных органов и эксперты отрасли.

Эксперты CISOCLUB считают, что оба инцидента показывают одну и ту же проблему, крупные организации по-прежнему держат чувствительные данные в системах, которые слабо изолированы от остальной инфраструктуры. Утечка в Берлине началась с одного департамента и растянулась на несколько эпизодов вывода файлов, а значит, атаку заметили поздно.

В случае Manchester Airports Group пострадала клиентская платформа, а не критические системы, поэтому прямой риск для полётов снизился, а вот для самих пассажиров нет.

Отказ Берлина платить выкуп выглядит логичным, ведь оплата не гарантирует удаление данных и подталкивает вымогателей продолжать атаки на другие города и компании. Пользователям в обоих случаях остаётся то же самое, следить за официальными уведомлениями и не переходить по подозрительным ссылкам в письмах, которые обещают что-то вернуть или уточнить.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: