De autoriteiten in Berlijn beoordelen een enorme verzameling overheidsgegevens nadat de ransomwaregroep Rhysida ongeveer 1,44 miljoen gestolen bestanden op het dark web heeft vrijgegeven.
De publicatie volgde op de weigering van Berlijn om aan de losgeldeis van de aanvallers te voldoen. Rhysida had geprobeerd ongeveer 5,8 terabyte aan gestolen informatie te veilen met een minimumprijs van 30 Bitcoin, ter waarde van ongeveer €2 miljoen. Na het verstrijken van de deadline op 4 september maakte de groep de bestanden openbaar beschikbaar via hun dark web-leksite.
De inbraak trof de Berlijnse Senaatsafdelingen die verantwoordelijk zijn voor stedelijke ontwikkeling en huisvesting, evenals voor mobiliteit, vervoer, klimaatbescherming en milieu. Men denkt dat de aanvallers tussen 7 en 12 augustus toegang hebben gekregen. De autoriteiten ontdekten het incident op 14 augustus.
Functionarissen onderzoeken nu het gelekte materiaal om te bepalen of de publicatie risico’s oplevert voor individuen, overheidsinstanties of kritieke infrastructuur. Berlijn heeft extra teams opgericht om de analyse te coördineren en te reageren wanneer bijzonder gevoelige informatie wordt geïdentificeerd.
Eerste onderzoeken geven aan dat de collectie veel verder reikt dan routinematige administratieve documenten. Rapporten beschrijven dossiers met overheidsmedewerkers, personeelszaken, noodplannen en andere interne documenten.
Meer zorgwekkend materiaal betreft naar verluidt kritieke infrastructuur en gevoelige faciliteiten. Documenten die verband houden met de watervoorziening, elektriciteitscentrales, onderstations, brandstofdepots en noodstroomsystemen van Berlijn zijn geïdentificeerd. Informatie over gevangenissen, defensiebedrijven en andere beveiligingsgevoelige organisaties zou ook in het lek zijn verschenen.
Honderden documenten over een uitbreiding van de Duitse Bondskanselarij werden gevonden tussen het gestolen materiaal, waaronder plannen, beoordelingen en verklaringen van de autoriteiten. De volledige gevoeligheid van deze documenten wordt nog steeds geëvalueerd.
Persoonlijke informatie vormt een ander mogelijk probleem. Berlin waarschuwde eerder dat het gestolen materiaal gegevens kan bevatten van overheidsmedewerkers, bewoners en bedrijven. De autoriteiten zijn van plan contact op te nemen met identificeerbare personen op basis van het risiconiveau dat de blootstelling met zich meebrengt.
Het Duitse federale bureau voor informatiebeveiliging heeft ook gewaarschuwd dat informatie die via het lek is verkregen, gerichte phishingaanvallen kan ondersteunen. Gedetailleerde interne documenten kunnen misleidende communicatie mogelijk overtuigender maken door aanvallers kennis te geven over organisaties en individuen.
Berlijn zegt dat er momenteel geen bewijs is dat aanvallers zich nog binnen het staatsnetwerk bevinden, hoewel forensisch onderzoek nog loopt. De autoriteiten onderzoeken ook of aanvullende informatie mogelijk is verwijderd.
Het incident vindt plaats kort voor de staatsverkiezingen van 20 september in Berlijn. Kiesfunctionarissen hebben gezegd dat, op basis van de momenteel beschikbare informatie, de systemen die betrokken zijn bij de voorbereiding en uitvoering van de verkiezingen niet zijn getroffen.
Rhysida wordt vooral als financieel gemotiveerd beschouwd, en de Duitse autoriteiten hebben geen politiek motief achter de aanslag in Berlijn publiekelijk bekendgemaakt. De directe prioriteit is nu precies te bepalen wat er in de bijna zes terabytes aan gepubliceerde gegevens zit en of enige blootgestelde informatie extra beveiligingsmaatregelen vereist.