Rhysida rivendica 5,79 terabyte di dati dal governo di Berlino: rifiutato il riscatto, indagini in corso
Ransomware

Imagen ilustrativa generada con IA

Rhysida reivindica 5,79 terabytes de datos del gobierno de Berlín: rescate rechazado, investigaciones en curso

Rhysida reivindica robo de 5,79 TB de datos del gobierno de Berlín, incluyendo info personal de 12.076 personas. Autoridades rechazan rescate e investigaciones continúan.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Cómo se detectó el ataque a la red administrativa

El gobierno del estado de Berlín está gestionando un caso de extorsión informática tras un ataque a la red administrativa de la ciudad-estado. La brecha se comunicó públicamente el 17 de agosto, cuando las autoridades aislaron de la red al Departamento del Senado de Movilidad, Transportes, Protección del Clima y Medio Ambiente y a un segundo departamento. Las investigaciones forenses situaron luego la exfiltración efectiva de datos entre el 7 y el 12 de agosto. El departamento afectado ya había notificado internamente un primer flujo anómalo el 7 de agosto, diez días antes del anuncio oficial. Todos los departamentos del Senado se reconectaron a la red el 23 de agosto, pero las verificaciones forenses continúan.

El grupo de ransomware Rhysida reivindicó el ataque en su sitio de filtraciones el 28 de agosto con una entrada titulada "Berlin, Germany". El grupo afirma haber sustraído 5,79 terabytes de datos en aproximadamente 1,44 millones de archivos, incluida información personal de 12.076 personas. Las autoridades de Berlín ya han rechazado la demanda de rescate. La emisora RBB fue la primera en informar sobre la exigencia extorsiva.

Qué contiene la reivindicación: de expedientes de personal a credenciales en texto claro

Las cifras y contenidos indicados por Rhysida no han sido verificados de forma independiente. El grupo afirma tener en su poder datos personales de 12.076 personas: 16.389 direcciones de correo electrónico, 11.963 números de teléfono y 148 IBAN. Más de 5.000 expedientes de personal y otros tantos expedientes por infracciones administrativas completarían el botín, junto con datos retributivos e información sobre el liderazgo.

La reivindicación cita además contraseñas en texto claro y credenciales para los sistemas GebäudAtlas, base de datos ePayment PAYONE y cuentas Z_ADMIN. Rhysida sostiene haber sustraído material gubernamental y legal: procedimientos disciplinarios, causas judiciales, actas de supervisión, acuerdos de confidencialidad y protocolos de comisiones del Bundesrat. También aparecen datos relativos a la gestión de material clasificado y documentos que contendrían secretos de Estado, análisis de vulnerabilidad de la red de agua de Berlín, pasaportes y documentos de identidad de expedientes de personal, contratos, documentos financieros, datos sanitarios, archivos de contraseñas y archivos SQL/PST.

Según Rhysida, el material podría suponer violaciones del RGPD, de las normas alemanas sobre información clasificada, del derecho penal y de los requisitos KRITIS/BSIG para infraestructuras críticas.

Quién es Rhysida y cómo accede a las redes

Servicios de seguimiento citados por Reuters atribuyen a Rhysida unas 280 víctimas desde su aparición en 2023. Nueve de ellas se encuentran en Alemania; entre los objetivos destacados figuran la British Library y el ejército chileno. Aproximadamente la mitad de las víctimas se encuentra en Estados Unidos, seguida de Reino Unido, Canadá e Italia: una distribución que sugiere una selección basada en la oportunidad más que en la geografía.

Un aviso conjunto CISA-FBI-MS-ISAC publicado en noviembre de 2023 identifica los vectores típicos de acceso del grupo: credenciales VPN comprometidas en organizaciones sin autenticación multifactor, explotación de la vulnerabilidad Zerologon corregida por Microsoft en 2020 y phishing tradicional. No se ha revelado cuál de estos vectores se utilizó en el ataque a Berlín. Las investigaciones forenses siguen en curso y los sistemas reconectados permanecen bajo verificación.

Las consecuencias para las personas y el riesgo electoral

En el momento de la publicación, ni la oficina de protección de datos de Berlín ni la Cancillería del Senado han dado indicaciones específicas a las aproximadamente 12.000 personas cuyos datos Rhysida afirma haber robado. La autoridad estatal de protección de datos y la agencia federal alemana de ciberseguridad BSI están siguiendo la investigación. Aún no se ha establecido exactamente qué fue objeto de acceso y sustracción: la ausencia de comunicaciones oficiales no equivale a seguridad.

La cercanía electoral hace que el caso sea especialmente delicado. El 20 de septiembre Berlín elegirá el parlamento estatal. La senadora de Interior Iris Spranger declaró que las elecciones siguen siendo seguras y que hasta ahora los atacantes no habrían sustraído datos relacionados con la cita electoral. Los funcionarios de seguridad coinciden con esta evaluación.

En una declaración conjunta difundida antes de la reivindicación en el sitio de filtraciones, el alcalde Kai Wegner y la senadora Spranger afirmaron que el estado de Berlín no cederá a la extorsión. La posición está en línea con la advertencia de las agencias federales estadounidenses de que pagar no garantiza la recuperación de los datos y puede alentar nuevos ataques.

Qué queda por aclarar y qué pueden hacer las organizaciones

El tiempo transcurrido entre la primera detección interna del 7 de agosto y el aislamiento de la red comunicado el 17 de agosto probablemente será examinado con atención. No se conocen las versiones exactas de los sistemas implicados, ni si el acceso inicial se produjo mediante VPN, Zerologon o phishing.

Para las organizaciones que utilizan infraestructuras similares, las contramedidas coherentes con los vectores conocidos de Rhysida siguen siendo tres: adoptar autenticación multifactor para VPN y sistemas expuestos, aplicar el parche de Microsoft para Zerologon de 2020 y reforzar las defensas anti-phishing. Las autoridades de Berlín ya han rechazado el pago del rescate. Las investigaciones forenses están en curso y los sistemas reconectados permanecen bajo verificación.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosRhysidaciberataqueBerlíndatosrescateinvestigaciónransomwareseguridad
Volver al inicio