As autoridades de Berlim estão avaliando uma enorme coleta de dados governamentais após o grupo de ransomware Rhysida liberar aproximadamente 1,44 milhão de arquivos roubados na dark web.

 

 

A publicação seguiu a recusa de Berlim em atender à exigência de resgate dos atacantes. Rhysida havia tentado leiloar cerca de 5,8 terabytes de informações roubadas com um preço mínimo de 30 Bitcoin, no valor de cerca de €2 milhões. Após o prazo expirar em 4 de setembro, o grupo tornou os arquivos publicamente disponíveis por meio de seu site de vazamento na dark web.

A invasão afetou os departamentos do Senado de Berlim responsáveis pelo desenvolvimento urbano e habitação, bem como por mobilidade, transporte, proteção climática e meio ambiente. Acredita-se que atacantes tenham conseguido acesso entre 7 e 12 de agosto. As autoridades descobriram o incidente em 14 de agosto.

Autoridades estão agora examinando o material vazado para determinar se sua publicação cria riscos para indivíduos, agências governamentais ou infraestrutura crítica. Berlim estabeleceu equipes adicionais para coordenar a análise e responder quando informações particularmente sensíveis forem identificadas.

Exames iniciais indicam que a coleção vai muito além dos documentos administrativos rotineiros. Relatórios descrevem arquivos envolvendo funcionários do governo, questões de pessoal, planos de emergência e outros registros internos.

Material mais preocupante supostamente está relacionado a infraestrutura crítica e instalações sensíveis. Documentos relacionados ao abastecimento de água de Berlim, instalações de energia, subestações, depósitos de combustível e sistemas de energia de emergência foram identificados. Informações sobre prisões, empresas de defesa e outras organizações sensíveis à segurança também teriam aparecido no vazamento.

Centenas de documentos referentes à expansão da Chancelaria Federal da Alemanha foram encontrados entre o material roubado, incluindo planos, avaliações e declarações das autoridades. A sensibilidade total desses registros ainda está sendo avaliada.

Informações pessoais apresentam outro problema potencial. Berlim já alertou anteriormente que o material roubado poderia conter dados pertencentes a funcionários públicos, moradores e empresas. As autoridades pretendem contatar indivíduos identificáveis com base no nível de risco criado pela exposição.

O Escritório Federal de Segurança da Informação da Alemanha também alertou que informações obtidas por meio da violação podem apoiar ataques de phishing direcionados. Documentos internos detalhados podem potencialmente tornar comunicações enganosas mais convincentes ao fornecer aos atacantes conhecimento sobre organizações e indivíduos.

Berlim afirma que atualmente não há evidências de que atacantes permaneçam dentro da rede estatal, embora investigações forenses continuem. As autoridades também estão investigando se informações adicionais podem ter sido removidas.

O incidente ocorre pouco antes da eleição estadual de Berlim em 20 de setembro. Autoridades eleitorais disseram que, com base nas informações atualmente disponíveis, os sistemas envolvidos na preparação e condução da eleição não foram afetados.

Rhysida é considerada principalmente motivada financeiramente, e as autoridades alemãs não identificaram publicamente um motivo político por trás do ataque a Berlim. A prioridade imediata agora é determinar exatamente o que está contido nos quase seis terabytes de dados publicados e se alguma informação exposta precisa de medidas adicionais de segurança.

Deixar uma resposta