Власти Берлина не заплатили хакерам-вымогателям после взлома государственной сети и утечки данных

изображение: grok
Городская администрация Берлина подтвердила взлом собственной сети и отказалась платить хакерам, которые вывели из системы транспортного департамента около 5,79 ТБ данных и личные сведения 12 076 человек.
Первые следы вывода файлов берлинские специалисты нашли ещё 7 августа в системе сенатского департамента по вопросам мобильности, транспорта, защиты климата и окружающей среды. Проверка растянулась на несколько недель и постепенно охватила другие периоды передачи данных, поэтому точный объём похищенного власти официально до сих пор не подтвердили.
Хронология событий в Берлине:
- 7 августа зафиксирован вывод данных из транспортного департамента;
- 14 августа ведомство отключили от общей городской сети;
- 17 августа власти впервые публично признали факт проникновения в сеть;
- 23 августа все сенатские департаменты вернули в общую инфраструктуру.
На теневой площадке утечек 28 августа появилась запись с названием Berlin Germany. Авторы публикации, которых журналисты Der Spiegel и The Hacker News связывают с группировкой Rhysida, заявили о просмотре 5,79 ТБ информации и примерно 1,44 млн файлов, а крупнейшей категорией назвали карты и геоданные с показателем 124 823 файла.
Интересно, что жертву в записи обозначили просто как Berlin Germany, без привязки к конкретному ведомству, хотя реальный ущерб, судя по официальным заявлениям города, пока ограничивается одним департаментом.
К 29 августа сервис мониторинга утечек насчитал 280 жертв Rhysida, среди которых администрация Штутгарта и оператор аэропорта Сиэтл-Такома в США. География группировки давно вышла за пределы Германии, а немецких жертв в списке набралось уже девять.
Американские CISA, FBI и MS-ISAC ещё в 2023 году разобрали типичные способы проникновения группировки в чужие сети.
Среди основных методов ведомства называли:
- использование украденных учётных данных для внешних VPN-сервисов без многофакторной аутентификации;
- эксплуатацию уязвимости Zerologon с идентификатором CVE-2020-1472 в протоколе Netlogon;
- рассылку фишинговых писем сотрудникам организаций.
Подобные схемы вымогательства и продажи украденных баз давно работают не только против крупных городов и авиакомпаний. Аналогичные атаки с шантажом публикацией данных фиксируют и в России, где ни коммерческие компании, ни госструктуры не застрахованы от вывода информации через те же уязвимые VPN-подключения или обычный фишинг.
Manchester Airports Group управляет аэропортами Манчестера, Лондон-Станстеда и Ист-Мидлендса и 27 августа сообщила о получении клиентских данных неавторизованной стороной. Затронутыми оказались сервисы бронирования парковки, залов ожидания, Fast Track и регистрации устройств в аэропортовом Wi-Fi.
Отмечается, что взлом не затронул диспетчерские службы и саму систему регистрации рейсов, весь урон пришёлся на отдельную клиентскую платформу компании.
Компания подтвердила, что банковские реквизиты и платёжные данные в пострадавшей системе не хранились. Среди полученной третьей стороной информации оказались:
- адреса электронной почты и номера телефонов клиентов;
- регистрационные номера автомобилей;
- почтовые индексы владельцев бронирований.
Онлайн-сервис Manage My Booking по состоянию на 29 августа оставался отключён в качестве меры предосторожности, а клиентам с бронированиями на ближайшие 72 часа предложили звонить в поддержку по номеру 0208 163 8001 по будним дням с 9 до 17 часов. Национальный центр кибербезопасности Великобритании NCSC выпустил для пострадавших отдельные рекомендации.
Специалисты советуют пострадавшим и всем, кто просто следит за подобными случаями:
- внимательнее относиться к неожиданным письмам и звонкам с просьбой подтвердить личные данные;
- проверять реального отправителя перед переходом по ссылкам в письмах о бронировании, доставке или возврате денег;
- менять пароль на всех сервисах, где использовались такие же логин и почта.
Российским пользователям, которые часто ставят один пароль сразу на несколько сервисов, эти советы подходят не меньше, ведь украденные почты и телефоны быстро попадают в базы для рассылок и звонков мошенников уже здесь.
Берлин выбрал принципиальную позицию и не стал превращать городской бюджет в источник выкупа для вымогателей, при этом расследование и проверка систем продолжаются. Великобритания сосредоточилась на защите клиентов и уже отправляет уведомления всем, чьи данные могли оказаться у посторонних. Оба случая объединяет общая черта. Точный масштаб ущерба редко удаётся установить сразу, даже когда сама атака формально закончилась.
Ранее сообщалось, что Германия лидирует в Европе по числу атак программ-вымогателей, а темпы их прироста почти вдвое превышают французские показатели. Об этом сообщил специалист по информационной безопасности Кристиан Дёрр из Института Хассо Платтнера. Тему обсуждают на конференции по национальной кибербезопасности в Потсдаме, где собрались сотрудники силовых ведомств, представители государственных органов и эксперты отрасли.
Эксперты CISOCLUB считают, что оба инцидента показывают одну и ту же проблему, крупные организации по-прежнему держат чувствительные данные в системах, которые слабо изолированы от остальной инфраструктуры. Утечка в Берлине началась с одного департамента и растянулась на несколько эпизодов вывода файлов, а значит, атаку заметили поздно.
В случае Manchester Airports Group пострадала клиентская платформа, а не критические системы, поэтому прямой риск для полётов снизился, а вот для самих пассажиров нет.
Отказ Берлина платить выкуп выглядит логичным, ведь оплата не гарантирует удаление данных и подталкивает вымогателей продолжать атаки на другие города и компании. Пользователям в обоих случаях остаётся то же самое, следить за официальными уведомлениями и не переходить по подозрительным ссылкам в письмах, которые обещают что-то вернуть или уточнить.



