L'amministrazione di Berlino ha confermato che i cybercriminali hanno sottratto dati sensibili dopo che il gruppo ransomware Rhysida ha rivendicato l'attacco. Le indagini sono in corso e la città non intende pagare alcun riscatto.
L'amministrazione della città di Berlino ha ufficializzato che cybercriminali stanno tentando di estorcere la capitale tedesca dopo che il gruppo ransomware Rhysida ha pubblicato Berlino sul proprio sito di data leak. L'attacco è stato individuato a metà agosto, mentre la rivendicazione pubblica da parte degli attaccanti è arrivata il 28 agosto. Il sindaco Kai Wergner ha dichiarato che la città non pagherà alcun riscatto. Attualmente, l'Ufficio di Polizia Criminale dello Stato, la procura e le agenzie federali di sicurezza stanno conducendo le indagini.
Entità e tipologia dei dati sottratti
Rhysida, attivo dalla metà del 2023 e noto per colpire enti pubblici e infrastrutture critiche, sostiene di aver esfiltrato 5,79 TB di dati, pari a circa 1,44 milioni di file dalla rete amministrativa di Berlino. Secondo quanto dichiarato dagli attaccanti, tra le informazioni sottratte figurano documenti governativi, legali, finanziari, HR, sanitari e cartografici, oltre a migliaia di nomi, email, numeri di telefono e 148 IBAN. Sono stati inoltre trafugati credenziali in chiaro, account di database, dati di sistemi di pagamento, vault di password e credenziali di funzionari di alto livello. Altri dati includono fascicoli del personale, informazioni su stipendi, archivi email, dump di database SQL, documenti di identità, dati bancari e documenti relativi a procedimenti disciplinari. Gli attaccanti affermano anche di aver ottenuto materiale governativo sensibile, tra cui atti di commissioni del Bundesrat e valutazioni sulla sicurezza delle infrastrutture idriche di Berlino, oltre a oltre 3.200 accordi di riservatezza.
Pressioni e minacce legate al GDPR
Il gruppo Rhysida sta sfruttando la minaccia di violazioni del GDPR per aumentare la pressione sull'amministrazione berlinese, concedendo solo quattro giorni per il pagamento prima di pubblicare i dati rubati. Secondo gli investigatori forensi, sono stati colpiti anche i dati del Senato per la Mobilità, i Trasporti, la Protezione del Clima e l'Ambiente, con l'esfiltrazione avvenuta probabilmente tra il 7 e il 12 agosto. I dipartimenti coinvolti sono stati isolati dalla rete statale il 14 agosto. Le autorità sottolineano che le indagini sono ancora in corso e che l'entità completa del furto non è stata ancora determinata.
Sicurezza elettorale e modalità di attacco
La senatrice Iris Spranger ha rassicurato che non risultano compromessi dati elettorali e che l'infrastruttura tecnica per le prossime elezioni della Camera dei Rappresentanti di Berlino è considerata sicura. Non sono stati divulgati dettagli sulla tecnica di accesso utilizzata da Rhysida in questo attacco. In passato, il gruppo aveva sfruttato installer malevoli di Microsoft Teams per violare i sistemi delle vittime, come già emerso in altri casi di attacchi ransomware a enti pubblici e privati. Un esempio di attacco sofisticato a organizzazioni finanziarie è stato recentemente analizzato anche in un approfondimento sugli attacchi vishing contro hedge fund.