Duitse autoriteiten onderzoeken een nieuw datalek binnen het netwerk van de Berlijnse overheid nadat hackers inloggegevens en andere informatie openbaar maakten. Deze nieuwe publicatie volgt op een cyberaanval die half augustus werd ontdekt en waarbij twee ministeries van Berlijn werden getroffen, verantwoordelijk voor stedelijke ontwikkeling en huisvesting, en voor transport, mobiliteit, klimaatbescherming en milieu.

De Berlijnse overheid meldde zondag dat de recent gelekte data inloggegevens bevat, maar maakte niet bekend tot welke systemen deze toegang geven of of de credentials nog geldig zijn. De aanval is nog niet aan een specifieke dreigingsactor toegeschreven. Het ministerie van stedelijke ontwikkeling heeft de beveiligingsmaatregelen aangescherpt die na het eerdere datalek waren ingevoerd, wat tijdelijk de toegang tot sommige applicaties kan beperken.

De Berlijnse privacytoezichthouder gaf vrijdag aan dat de aanvallers een grote hoeveelheid data van de twee getroffen ministeries hebben gestolen en deze later online hebben gepubliceerd. Vanwege het grote volume wordt het gelekte materiaal nog onderzocht. De toezichthouder bevestigde dat het lek persoonlijke gegevens van ambtenaren bevat en dat ook gegevens van inwoners van Berlijn mogelijk zijn blootgesteld. Het gaat onder meer om namen, adressen, geboortedata, bankgegevens, e-mailadressen, telefoonnummers, correspondentie met overheidsinstanties en kopieën van ingediende documenten.

Berlijn heeft een speciale taskforce opgericht om het gelekte materiaal te analyseren en te bepalen wie mogelijk getroffen is. Burgemeester Kai Wegner noemde de aanval een "zeer ernstig misdrijf tegen de staat Berlijn" en gaf aan dat de autoriteiten werken aan het identificeren en ondersteunen van de betrokken personen. De Rhysida-ransomwaregroep claimde eind augustus de verantwoordelijkheid voor de inbraak en stelde 5,79 terabyte aan data te hebben buitgemaakt, waaronder tienduizenden contracten, e-mails, wachtwoorden en vertrouwelijke informatie. Berlijn bevestigde dat data zijn gestolen en dat er een afpersingspoging is geweest, maar heeft de toeschrijving aan Rhysida niet publiekelijk bevestigd of de omvang van het gestolen materiaal geverifieerd. Wegner verklaarde vorige maand dat Berlijn niet zal toegeven aan de eisen van de aanvallers.

De getroffen systemen werden op 14 augustus losgekoppeld van het bredere overheidsnetwerk van Berlijn. Beide ministeries bleven operationeel, maar sommige medewerkers hadden tijdelijk geen toegang tot hun gebruikelijke e-mail en internet, wat ook invloed had op publieke diensten die afhankelijk zijn van deze systemen.

Het Duitse federale bureau voor informatiebeveiliging (BSI) waarschuwde vrijdag voor een cybercampagne die verband houdt met dezelfde financieel gemotiveerde hackers achter Rhysida. Hoewel het BSI Berlijn niet expliciet als slachtoffer noemde, meldde het bureau in augustus een compromittering van een overheidsinstantie. Volgens het BSI lijkt de campagne op de TerminalFix-aanvallen die recent door Microsoft zijn gedocumenteerd. Hierbij compromitteren hackers websites en tonen ze valse CAPTCHA-pagina's die bezoekers misleiden om handmatig kwaadaardige commando's uit te voeren. Het BSI gaf aan dat de aanvallers zowel probeerden data te stelen als ransomware te installeren, waarmee ze slachtoffers onder druk zetten met de dreiging van publicatie van gestolen informatie.