
Violazione dei dati di Berlino: lo stato rifiuta di pagare gli estorsori
Violazione dei dati di Berlino: lo stato rifiuta di pagare gli estorsori; Rhysida rivendica 5,79 TB. Anche il gruppo degli aeroporti britannici segnala un furto.
Berlino ha confermato che la violazione dei dati della rete amministrativa statale si è trasformata in un tentativo di estorsione, e la città dichiara che non soddisfarà le richieste degli estorsori. La conferma è arrivata in una dichiarazione della Cancelleria del Senato, l'organo che supporta il sindaco governatore della città, dopo una sessione speciale del Senato al Rotes Rathaus, il municipio di Berlino.
La stessa dichiarazione ha reso noto che gli investigatori forensi hanno trovato ulteriori flussi di dati nel portafoglio del Dipartimento del Senato per la Mobilità, i Trasporti, la Protezione del Clima e l'Ambiente, con l'esfiltrazione datata tra il 7 e il 12 agosto 2026. Esfiltrazione significa che i dati sono stati copiati fuori dalla rete senza autorizzazione. La portata e il contenuto di ciò che è stato prelevato sono ancora in fase di esame, e la Cancelleria del Senato ha affermato che non si possono escludere dati personali o altri dati non pubblici. Quel dipartimento aveva segnalato per la prima volta un deflusso il 7 agosto, sette giorni prima di essere tagliato fuori dalla rete il 14 agosto.
Berlino non ha pubblicato alcuna cifra su quanto sia uscito dalla rete. L'unico resoconto dettagliato in circolazione è quello degli stessi aggressori: un post su un sito di leak, indicizzato il 28 agosto, che rivendica 5,79 terabyte di dati e informazioni personali su 12.076 individui. Un terabyte equivale all'incirca a mille gigabyte. Lo stesso post sostiene di aver scansionato circa 1,44 milioni di file e identifica la vittima solo come "Berlin, Germany", senza nominare il Senato o alcun dipartimento. Nel post non compare alcuna cifra di riscatto, e le sue undici categorie di file, la più grande delle quali è composta da 124.823 file di mappe e geodati, rappresentano insieme circa un quarto del numero totale di file rivendicato. Al 29 agosto, i due comunicati del Senato sull'incidente non contenevano alcuna indicazione per le persone i cui dati potrebbero essere tra quelli coinvolti.
"Lo stato di Berlino è vittima di ricatto", ha dichiarato il sindaco governatore Kai Wegner, citato nella versione inglese tradotta automaticamente sul portale ufficiale della città di Berlino. L'attribuzione resta aperta nel resoconto stesso di Berlino: la Cancelleria del Senato ha affermato che la polizia criminale statale, la procura e le autorità di sicurezza federali stanno indagando sui presunti responsabili, e che nessun gruppo dietro l'attacco è stato identificato. Der Spiegel ha indicato Rhysida come il gruppo, citando una voce sul suo sito di leak nel darknet e fonti di sicurezza coinvolte nella risposta. The Hacker News, che ha riportato la storia su cui si basa questo articolo, ha confermato il 29 agosto, tramite un servizio di monitoraggio dei siti di leak, che una voce intitolata "Berlin, Germany" è stata aggiunta al sito di leak di Rhysida il 28 agosto.
Le vie documentate da quelle agenzie sono le stesse porte che gli aggressori usano contro le aziende private. In un avviso congiunto su Rhysida pubblicato nel novembre 2023, la Cybersecurity and Infrastructure Security Agency (CISA) statunitense, il Federal Bureau of Investigation (FBI) e il Multi-State Information Sharing and Analysis Center (MS-ISAC) hanno indicato tre modalità di accesso: account validi su servizi remoti esposti all'esterno, dove gli aggressori accedono ai punti di accesso interni alla rete privata virtuale (VPN) usando credenziali rubate, in particolare presso organizzazioni che non abilitano l'autenticazione a più fattori (MFA) per impostazione predefinita; Zerologon (CVE-2020-1472), una falla nel Netlogon Remote Protocol di Microsoft che consente a un aggressore di elevare i propri privilegi all'interno di una rete, corretta da Microsoft l'11 agosto 2020; e il phishing, che le agenzie registrano come una via di accesso riuscita nelle reti delle vittime.
MFA significa una seconda prova di identità oltre alla password, come un codice da un'app. L'avviso risale al novembre 2023, quando le agenzie hanno avvertito per la prima volta degli attacchi a doppia estorsione di Rhysida, un modello in cui i dati vengono sia cifrati sia rubati e la minaccia di pubblicarli viene usata come leva. In esso si legge che l'FBI e la CISA "non incoraggiano il pagamento di riscatti", perché il pagamento non garantisce il recupero e può incoraggiare gli avversari a prendere di mira altre organizzazioni. Le agenzie raccomandano di dare priorità alla correzione delle vulnerabilità note sfruttate, di abilitare l'autenticazione a più fattori su tutti i servizi e di segmentare le reti per impedire la diffusione del ransomware. Lo stesso documento rileva segnalazioni open source di somiglianze tra Vice Society, che Microsoft traccia come Storm-0832, e gli attori che distribuiscono Rhysida, una sovrapposizione che Check Point ha illustrato nel 2023.
La portata di Rhysida è ampia. Il servizio di monitoraggio elencava 280 vittime di Rhysida al 29 agosto, nove delle quali in Germania, tra cui l'amministrazione comunale di Stoccarda a maggio 2026 e l'organizzazione umanitaria Welthungerhilfe a giugno 2025. Le sue liste includono anche il Porto di Seattle, che gestisce l'aeroporto internazionale Seattle-Tacoma, indicizzato a settembre 2024.
Non tutto su Berlino è definito. La senatrice all'Interno Iris Spranger ha dichiarato che, allo stato attuale, nessun dato è uscito dalle aree rilevanti per lo svolgimento delle elezioni del 20 settembre per la Camera dei Deputati (Abgeordnetenhaus), il voto per il parlamento statale della città, e che i suoi funzionari di sicurezza considerano sicuro l'ambiente elettorale. La Cancelleria del Senato ha affermato che il commissario statale per la protezione dei dati di Berlino e l'Ufficio federale per la sicurezza informatica (BSI) vengono informati su base continuativa, e The Hacker News non ha trovato alcuna dichiarazione sull'incidente da parte del Commissario di Berlino per la protezione dei dati e la libertà di informazione al 29 agosto. Berlino ha divulgato per la prima volta l'incidente il 17 agosto, affermando che il lavoro forense aveva accertato una compromissione della rete statale e che entrambi i dipartimenti interessati erano stati isolati dal venerdì precedente. In una conferenza stampa del 19 agosto, Wegner ha definito l'incidente grave e ha affermato che, in base alle conoscenze attuali, nessun dato sensibile era uscito dalla rete statale. Le domande e i pagamenti per l'indennità abitativa sono stati indisponibili mentre i due dipartimenti erano fuori dalla rete; tutti i dipartimenti del Senato sono stati ricollegati il 23 agosto, e il lavoro forense e la scansione della rete statale proseguono.
Lo stesso periodo ha portato una divulgazione separata dal Regno Unito. Manchester Airports Group (MAG), che gestisce gli aeroporti di Manchester, London Stansted ed East Midlands, ha dichiarato il 27 agosto che una terza parte non autorizzata aveva ottenuto dati dei clienti relativi a prenotazioni di parcheggi, lounge e Fast Track e alle iscrizioni al WiFi in aeroporto nei tre siti. "In nessun momento la sicurezza dei passeggeri o la sicurezza aeroportuale è stata compromessa", ha dichiarato un portavoce di MAG nella dichiarazione pubblicata dall'azienda, aggiungendo che le operazioni aeroportuali e i servizi di parcheggio per i clienti continuano a funzionare normalmente.
I dati ottenuti includono indirizzi email, numeri di telefono, targhe di veicoli e codici postali, e MAG ha affermato che né essa né il sistema a cui è stato effettuato l'accesso conservano i dati bancari o di pagamento dei clienti. La dichiarazione di MAG descrive il sistema a cui è stato effettuato l'accesso solo come un sistema distinto da MAG stessa, e la sua pagina di informazioni per i clienti afferma che l'incidente "non coinvolge i sistemi aeroportuali operativi" e consiglia ai passeggeri di continuare a recarsi in aeroporto come al solito. Al 29 agosto, l'accesso al servizio online Manage My Booking è stato sospeso in via precauzionale, e le modifiche alle prenotazioni previste entro le successive 72 ore vengono gestite dal servizio clienti al numero 0208 163 8001, nei giorni feriali dalle 9:00 alle 17:00.
Una cifra di circa 8,7 milioni di clienti colpiti ha ampiamente circolato, attribuita a un portavoce dell'azienda che ha parlato con la stampa; i materiali di MAG non indicano il numero. MAG ha affermato di aver contattato direttamente i clienti colpiti e di averli indirizzati alla guida sulle violazioni dei dati del National Cyber Security Center (NCSC) britannico, consigliando loro di restare vigili riguardo a email, messaggi di testo e chiamate telefoniche sospette.
Entrambi i casi si riducono a debolezze ordinarie piuttosto che a trucchi esotici. L'avviso delle agenzie indica account di accesso remoto senza una seconda verifica, una falla non corretta e un messaggio convincente come le vie di accesso, il che è la lezione pratica per qualsiasi organizzazione che conservi dati dei clienti: attivare un secondo fattore per gli accessi, installare prontamente gli aggiornamenti di sicurezza e mantenere i sistemi separati in modo che una macchina compromessa non possa raggiungere tutto il resto. Le aziende che desiderano assistenza per coprire queste basi possono rivolgersi ad AEU-I, che fornisce servizi IT, infrastrutturali e di consulenza incentrati sulla sicurezza.
Come Proteggerti
- Attiva la verifica in due passaggi (un secondo codice o un tocco sul telefono) per i tuoi account email, hosting e social media, perché blocca la maggior parte delle intrusioni anche se la tua password viene rubata.
- Installa gli aggiornamenti su telefono, computer e piattaforma del sito web non appena vengono offerti, dato che molti aggressori entrano attraverso falle corrette mesi o anni prima.
- Tratta email, messaggi o chiamate inaspettati su prenotazioni, consegne o account come sospetti, soprattutto se ti chiedono di cliccare un link o confermare una password.
- Usa una password diversa per ogni account e conservale in un gestore di password, così una sola password rubata non può aprire tutto il resto che usi.
- Mantieni un backup recente del tuo sito web e dei file importanti in un luogo separato dal computer principale, così puoi ripristinarli invece di pagare qualcuno per riaverli.
- Se ricevi una notifica di violazione come quella dell'aeroporto, aspettati messaggi che citano i dettagli trapelati (la tua email, il numero di telefono o la targa dell'auto) per sembrare convincenti, e verifica qualsiasi cosa insolita tram
Vulnerabilità e Soluzioni
- CVE-2020-1472 Zerologon, a privilege escalation flaw in Microsoft's Netlogon Remote Protocol that lets an attacker raise their rights inside a network; Microsoft patched it on August 11, 2020. Vedi la soluzione e i dettagli →
I Termini Spiegati
- ransomware Software malevolo che blocca file o sistemi e chiede un pagamento per sbloccarli.
- multi-factor authentication (MFA) Un accesso che chiede una seconda prova della tua identità, come un codice sul telefono, oltre alla password.
- virtual private network (VPN) Una connessione privata e criptata tra un dispositivo e una rete, spesso usata per consentire al personale di raggiungere i sistemi dell'ufficio dall'esterno.
- Zerologon Una grave falla in un servizio di accesso Microsoft usato dalle reti Windows, corretta da Microsoft nel 2020, che poteva permettere a un aggressore di prendere il controllo di una rete.
- exfiltration La copia di dati fuori da un sistema da parte di qualcuno che non è autorizzato ad averli.
- double extortion Un attacco che sia cifra i tuoi dati sia ne ruba una copia, poi minaccia di pubblicarli se non paghi.
- leak site Un sito web gestito da criminali dove vengono pubblicati dati rubati, o dove la minaccia di pubblicarli viene usata per fare pressione sulle vittime.