De stadsadministratie van Berlijn heeft bevestigd dat cybercriminelen proberen de stad af te persen nadat de Rhysida ransomware-groep Berlijn op hun dataleksite plaatste. De aanval werd medio augustus ontdekt en de dreiging werd op vrijdag 28 augustus publiekelijk bekendgemaakt. Burgemeester Kai Wegner verklaarde dat de stad niet zal betalen, terwijl het Landelijk Rechercheteam, het Openbaar Ministerie en federale veiligheidsdiensten het incident onderzoeken.
Rhysida ransomware is sinds medio 2023 actief en richt zich op zorginstellingen, overheden, onderwijsinstellingen en kritieke infrastructuur. De aanvallers beweren 5,79 terabyte aan data te hebben buitgemaakt, bestaande uit ongeveer 1,44 miljoen bestanden van het administratieve netwerk van Berlijn. Volgens de daders gaat het om overheids-, juridische, financiële, contractuele, HR-, infrastructuur-, gezondheids- en kaartgegevens. Daarnaast zijn duizenden namen, e-mailadressen, telefoonnummers en 148 IBAN-nummers buitgemaakt, evenals plaintext-credentials, databaseaccounts, betalingsgegevens, wachtwoordkluizen en inloggegevens van hoge functionarissen.
Verder zijn personeelsdossiers, salarisinformatie, administratieve overtredingen, e-mailarchieven, SQL-databasedumps, identiteitsdocumenten en bankgegevens gestolen. Ook documenten over tuchtprocedures en andere benoemde zaken, mogelijk geclassificeerd of gevoelig overheidsmateriaal, waaronder documenten van de Bundesrat-commissie en informatie over de omgang met geheime documenten, zijn betrokken. Kritieke infrastructuurbeoordelingen met betrekking tot de watervoorziening van Berlijn en meer dan 3.200 documenten met geheimhoudingsverklaringen zijn eveneens buitgemaakt.
De aanvallers gebruiken vermeende AVG-overtredingen als drukmiddel om de Berlijnse overheid te dwingen tot betaling, met een ultimatum van vier dagen om te betalen voordat de gestolen bestanden openbaar worden gemaakt. Forensisch onderzoek wijst uit dat ook data van de Senaatsafdeling Mobiliteit, Transport, Klimaatbescherming en Milieu zijn buitgemaakt, vermoedelijk tussen 7 en 12 augustus. Deze afdelingen werden op 14 augustus van het staatsnetwerk losgekoppeld. De omvang van het datalek wordt nog onderzocht.
Senaatslid Iris Spranger gaf aan dat er geen aanwijzingen zijn dat verkiezingsgegevens zijn aangetast en dat de technische omgeving voor de aanstaande verkiezingen van het Berlijnse Huis van Afgevaardigden als veilig wordt beschouwd. De gebruikte methode van binnenkomst door Rhysida is niet bekendgemaakt. In een eerdere campagne, die door Microsoft werd verstoord, maakten de ransomware-operators gebruik van kwaadaardige Teams-installers om binnen te dringen. Onderzoek toont aan dat zodra aanvallers over geldige credentials beschikken, slechts 37% van hun acties wordt geblokkeerd, wat de effectiviteit van preventiemaatregelen na initiële toegang beperkt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *