Berliinin kyberhyökkäys ja lunastusvaatimus
Berliinin viranomaiset ovat kieltäytyneet täyttämästä väitettyä 30 Bitcoinin lunastusvaatimusta kyberhyökkäyksen jälkeen, joka iski kahteen valtion virastoon. Viranomaiset eivät ole vielä vahvistaneet varastetun datan määrää.
Hyökkäyksen yksityiskohdat
Berliinin senaatin kanslia ilmoitti, ettei se paljasta tietoja hyökkääjistä, heidän vaatimuksistaan tai mahdollisesti hallituksen järjestelmistä varastetusta tiedosta, koska tutkimus on edelleen käynnissä. Senaatin tiedottaja kertoi saksalaiselle uutistoimistolle dpa, että viranomaiset eivät voi kommentoida ”tutkimussyistä” tässä vaiheessa.
”Berliinin osavaltio ei anna itsensä kiristää,” sanoi pormestari Kai Wegner.
Hän ei julkisesti tunnistanut hyökkääjiä tai paljastanut vaadittua summaa. Sisäministeri Iris Spranger liittyi Wegneriin tiedottamaan yleisöä kokouksen jälkeen, kun viranomaiset jatkoivat tutkimista siitä, mitä tietoja oli poistunut hallituksen järjestelmistä.
Ransomware-ryhmä Rhysida
Saksalainen lehti Der Spiegel raportoi, että Rhysida oli hyökkäyksen takana, viitaten ransomware-ryhmän pimeän verkon vuotopaikalla julkaisemaan tietoon. Julkaisun mukaan turvallisuuslähteet tunnistivat Rhysidan ryhmäksi, joka oli vastuussa kiristysyrityksestä. Hyökkääjät vaativat 30 BTC:tä ja uhkasivat julkaista tiedot, ellei Berliini maksaisi, raportin mukaan.
Nykyhinnoilla vaatimuksen arvo oli noin 2 miljoonaa euroa. Rhysida väitti saaneensa haltuunsa lähes kuusi teratavua dataa, joka sisältää tietoja kymmenistä tuhansista hallinnollisista rikkomusmenettelyistä, sopimuksista, salasanoista, kirjautumistiedoista, hätäsuunnitelmista ja asiakirjoista, jotka liittyvät kriittiseen infrastruktuuriin.
Tietomurron laajuus
Berliinin viranomaiset eivät ole itsenäisesti vahvistaneet ryhmän väittämää datan määrää tai kaikkia vaarantuneiden tietojen kategorioita. Tämä erottelu on tullut tärkeäksi virallisen kertomuksen kannalta, koska hallituksen arvio muuttui hyökkäyksen havaittua. Viranomaiset sanoivat aluksi, että vain julkisesti saatavilla olevaa tietoa oli varastettu, ennen kuin senaatin kanslia myönsi, että ei-julkiset tiedot olivat myös vaikuttaneet.
Hyökkäys tuli julkiseksi 14. elokuuta ja vaikutti Berliinin senaatin kaupunkikehitys-, rakennus- ja asuntovirastoon sekä senaatin liikenne-, ilmastonsuojelu- ja ympäristöosastoon. Molemmat virastot irrotettiin väliaikaisesti Berliinin osavaltion verkosta, kun viranomaiset työskentelivät tapahtuman rajaamiseksi.
Viranomaisten toimet
Saksalaiset raportit kertoivat, että asukkaat eivät voineet väliaikaisesti hakea tai saada asumistukia, kun vaikuttavat järjestelmät pysyivät eristyksissä. Tutkijat selvittävät edelleen, milloin tunkeutuminen alkoi ja kuinka paljon tietoa poistui verkosta. Raportit, jotka viittaavat tutkimukseen, kertoivat, että tietoja saatettiin kerätä 7. ja 12. elokuuta välillä, useita päiviä ennen kuin viranomaiset havaitsivat hyökkäyksen.
Berliinin osavaltion rikospoliisi ja syyttäjät tutkivat tietomurtoa. Wegner sanoi, että osavaltion ja liittovaltion turvallisuusviranomaiset työskentelivät tekijöiden tunnistamiseksi, kun viranomaiset jatkoivat tarkistamista siitä, mitä tiedostoja oli käytetty tai poistettu.
Vaikutukset vaaleihin
Spranger sanoi, että hyökkäys ei ollut vaarantanut valmisteluja Berliinin 20. syyskuuta osavaltiovaaleihin, kuvaillen vaalirakennetta täysin turvattuna.
Ransomware-ryhmien historia
Ransomware-tapaus seuraa toista hallituksen kyberhyökkäystä, jossa oli Bitcoin-vaatimus, josta raportoi crypto.news heinäkuussa. Hakkerit ottivat haltuunsa Kenian presidentti William Ruton virallisen verkkosivuston ja vaativat 5 BTC:tä uhkaamalla paljastaa määrittelemätöntä tietoa.
Rhysida nousi esiin vuonna 2023 ja on liitetty hyökkäyksiin hallitusten, terveydenhuolto-organisaatioiden ja muiden laitosten kimppuun useissa maissa. Ryhmä on aiemmin kohdistanut toimintaansa organisaatioihin, kuten Brittiläiseen kirjastoon ja Chilessä armeijaan.
Bitcoin ja muut kryptovaluutat ovat toistuvasti esiintyneet ransomware-tapauksissa, koska hyökkääjät voivat ohjata maksut lohkoketjuosoitteisiin ilman perinteisten pankkitilien käyttöä. Julkisia lohkoketjutapahtumia voidaan silti seurata.
Berliinin tutkimus keskittyy edelleen tietomurron laajuuden selvittämiseen, kun hallitus pidättää tietoja, joiden sanotaan voivan vaikuttaa tutkimukseen. Rhysidan väitteet varastetusta materiaalista ovat peräisin ryhmän pimeän verkon viestinnästä, eikä niitä ole täysin vahvistettu Berliinin hallituksen toimesta.