Shkelja e të dhënave në Berlin: shteti refuzon të paguajë shantazhuesit

Shkelja e të dhënave në Berlin: shteti refuzon të paguajë shantazhuesit

Shkelja e të dhënave në Berlin: shteti refuzon të paguajë shantazhuesit; Rhysida pretendon 5.79 TB. Grupi i aeroporteve britanike gjithashtu raporton vjedhje.

Berlini ka konfirmuar se shkelja e të dhënave të rrjetit të tij administrativ shtetëror është kthyer në një përpjekje për shantazh, dhe qyteti thotë se nuk do t'i plotësojë kërkesat e shantazhuesve. Konfirmimi erdhi në një deklaratë nga Kancelaria e Senatit, organi që mbështet kryebashkiakun qeverisës të qytetit, pas një sesioni të posaçëm të Senatit në Rotes Rathaus, bashkinë e Berlinit.

E njëjta deklaratë zbuloi se hetuesit forensikë gjetën rrjedhje të tjera të dhënash në portofolin e Departamentit të Senatit për Mobilitet, Transport, Mbrojtje të Klimës dhe Mjedis, me nxjerrjen e të dhënave të datuar midis 7 dhe 12 gushtit 2026. Nxjerrja e të dhënave do të thotë që të dhënat u kopjuan jashtë rrjetit pa leje. Shtrirja dhe përmbajtja e asaj që u mor është ende duke u shqyrtuar, dhe Kancelaria e Senatit tha se të dhënat personale ose të tjera jo-publike nuk mund të përjashtohen. Ai departament kishte raportuar për herë të parë një rrjedhje më 7 gusht, shtatë ditë përpara se të shkëputej nga rrjeti më 14 gusht.

Berlini nuk ka publikuar asnjë shifër se sa doli nga rrjeti. I vetmi raport i detajuar në qarkullim është ai i vetë sulmuesve: një postim në një faqe rrjedhjeje, i indeksuar më 28 gusht, që pretendon 5.79 terabajt të dhënash dhe informacione personale për 12,076 individë. Një terabajt është afërsisht një mijë gigabajt. I njëjti postim pretendon se ka skanuar rreth 1.44 milionë skedarë dhe identifikon viktimën vetëm si "Berlin, Gjermani", në vend që të emërojë Senatin ose ndonjë departament. Asnjë shifër shpërblimi nuk shfaqet në hyrje, dhe njëmbëdhjetë kategoritë e skedarëve, më e madhja prej të cilave është 124,823 harta dhe skedarë të dhënash gjeografike, së bashku përbëjnë rreth një të katërtën e numrit total të pretenduar të skedarëve. Deri më 29 gusht, dy njoftimet e Senatit për incidentin nuk përmbanin udhëzime për njerëzit, të dhënat e të cilëve mund të jenë midis të dhënave.

"Shteti i Berlinit po shantazhohet," tha kryebashkiaku qeverisës Kai Wegner, i cituar në versionin anglisht të përkthyer me makinë në portalin zyrtar të qytetit të Berlinit. Atribuimi mbetet i hapur në llogarinë e vetë Berlinit: Kancelaria e Senatit tha se policia kriminale shtetërore, prokuroria publike dhe autoritetet federale të sigurisë po hetojnë autorët e dyshuar, dhe se asnjë grup pas sulmit nuk është identifikuar. Der Spiegel ka emërtuar Rhysida si grupin, duke cituar një hyrje në faqen e tij të rrjedhjes në darknet dhe burime sigurie të përfshira në përgjigje. The Hacker News, i cili raportoi historinë në të cilën bazohet ky artikull, konfirmoi përmes një shërbimi monitorimi të faqeve të rrjedhjes më 29 gusht se një hyrje me titull "Berlin, Gjermani" u shtua në faqen e rrjedhjes së Rhysida më 28 gusht.

Rrugët që ato agjenci dokumentuan janë të njëjtat dyer që sulmuesit përdorin kundër kompanive private. Në një këshillë të përbashkët për Rhysida të publikuar në nëntor 2023, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së, Byroja Federale e Hetimit (FBI) dhe Qendra Multi-Shtetërore për Shkëmbimin dhe Analizën e Informacionit (MS-ISAC) përcaktuan tre mënyra hyrjeje: llogari të vlefshme në shërbime të largëta të ekspozuara nga jashtë, ku sulmuesit logohen në pika të brendshme të aksesit të rrjetit privat virtual (VPN) duke përdorur kredenciale të vjedhura, veçanërisht në organizata që nuk aktivizojnë vërtetimin me shumë faktorë (MFA) si parazgjedhje; Zerologon (CVE-2020-1472), një dobësi në Protokollin Netlogon Remote të Microsoft që lejon një sulmues të rrisë privilegjet e tij brenda një rrjeti, të cilën Microsoft e rregulloi më 11 gusht 2020; dhe phishing, të cilin agjencitë e regjistrojnë si një rrugë të suksesshme hyrjeje në rrjetet e viktimave.

MFA do të thotë një provë e dytë identiteti përveç fjalëkalimit, si një kod nga një aplikacion. Këshilla daton në nëntor 2023, kur agjencitë paralajmëruan për herë të parë për sulmet e shantazhit të dyfishtë të Rhysida, një model në të cilin të dhënat kodohen dhe vidhen, dhe kërcënimi për t'i publikuar përdoret si levë. Ajo regjistron se FBI dhe CISA "nuk inkurajojnë pagesën e shpërblimit", sepse pagesa nuk garanton rikuperim dhe mund të inkurajojë kundërshtarët të synojnë organizata të tjera. Agjencitë rekomandojnë prioritizimin e rregullimit të dobësive të njohura të shfrytëzuara, aktivizimin e vërtetimit me shumë faktorë nëpër shërbime dhe segmentimin e rrjeteve për të parandaluar përhapjen e ransomware. I njëjti dokument vëren raportimin me burim të hapur të ngjashmërive midis Vice Society, të cilin Microsoft e gjurmon si Storm-0832, dhe aktorëve që vendosin Rhysida, një mbivendosje që Check Point përshkroi në 2023.

Shtrirja e Rhysida është e gjerë. Shërbimi i monitorimit listoi 280 viktima të Rhysida deri më 29 gusht, nëntë prej tyre në Gjermani, duke përfshirë administratën e qytetit të Stuttgart në maj 2026 dhe organizatën e ndihmës Welthungerhilfe në qershor 2025. Listimet e tij përfshijnë gjithashtu Portin e Seattle, i cili drejton Aeroportin Ndërkombëtar Seattle-Tacoma, të indeksuar në shtator 2024.

Jo gjithçka për Berlinin është zgjidhur. Senatori i Brendshëm Iris Spranger tha se, sipas gjendjes aktuale, asnjë e dhënë nuk doli nga zonat e rëndësishme për zhvillimin e zgjedhjeve të Abgeordnetenhaus të 20 shtatorit, votimi për parlamentin shtetëror të qytetit, dhe se oficerët e saj të sigurisë e konsiderojnë mjedisin e zgjedhjeve të sigurt. Kancelaria e Senatit tha se komisioneri i mbrojtjes së të dhënave të shtetit të Berlinit dhe Zyra Federale për Sigurinë e Informacionit (BSI) po mbahen të informuar në baza të vazhdueshme, dhe The Hacker News nuk gjeti asnjë deklaratë për incidentin nga Komisioneri i Berlinit për Mbrojtjen e të Dhënave dhe Lirinë e Informacionit deri më 29 gusht. Berlini zbuloi për herë të parë incidentin më 17 gusht, duke thënë se puna forensike kishte vërtetuar një kompromis të rrjetit shtetëror dhe se të dy departamentet e prekura ishin izoluar që nga e premtja e kaluar. Në një konferencë shtypi më 19 gusht, Wegner e quajti incidentin serioz dhe tha se, bazuar në njohuritë aktuale, asnjë e dhënë e ndjeshme nuk kishte dalë nga rrjeti shtetëror. Aplikimet dhe pagesat e përfitimit të strehimit ishin të padisponueshme ndërsa dy departamentet ishin jashtë rrjetit; të gjitha departamentet e Senatit u rilidhën më 23 gusht, dhe puna forensike dhe skanimi i rrjetit shtetëror vazhdojnë.

I njëjti periudhë solli një zbulim të veçantë nga Mbretëria e Bashkuar. Grupi i Aeroporteve të Manchester (MAG), i cili operon aeroportet e Manchester, London Stansted dhe East Midlands, tha më 27 gusht se një palë e tretë e paautorizuar kishte marrë të dhëna të klientëve në lidhje me rezervimet e parkimit të makinave, sallave të pritjes dhe Fast Track dhe regjistrimet në WiFi brenda aeroportit në të tre vendet. "Në asnjë moment siguria e pasagjerëve ose siguria e aviacionit nuk është komprometuar," tha një zëdhënës i MAG në deklaratën e publikuar të kompanisë, duke shtuar se operacionet e aeroportit dhe shërbimet e parkimit të klientëve vazhdojnë të funksionojnë normalisht.

Të dhënat e marra përfshijnë adresa email, numra telefoni, regjistrime automjetesh dhe kode postare, dhe MAG tha se as ajo dhe as sistemi i aksesuar nuk mbajnë të dhëna bankare ose pagese të klientëve. Deklarata e MAG përshkruan sistemin e aksesuar vetëm si një sistem të veçantë nga vetë MAG, dhe faqja e saj e informacionit për klientët thotë se incidenti "nuk përfshin sisteme operacionale të aeroportit" dhe këshillon pasagjerët të vazhdojnë të udhëtojnë në aeroport si zakonisht. Deri më 29 gusht, aksesi në shërbimin online Manage My Booking është pezulluar si masë paraprake, dhe ndryshimet në rezervimet që duhen bërë brenda 72 orëve të ardhshme po trajtohen nga shërbimi i klientëve në 0208 163 8001, ditët e javës midis orës 9:00 dhe 17:00.

Një shifër prej rreth 8.7 milionë klientëve të prekur ka qarkulluar gjerësisht, me burim një zëdhënës i kompanisë që foli me shtypin; materialet e vetë MAG e lënë numrin të padeklaruar. MAG tha se ka kontaktuar drejtpërdrejt klientët e prekur dhe i ka drejtuar ata në udhëzimin e Qendrës Kombëtare të Sigurisë Kibernetike (NCSC) të Mbretërisë së Bashkuar për shkeljen e të dhënave, duke i këshilluar ata të qëndrojnë vigjilentë për email-e, mesazhe tekstuale dhe telefonata të dyshimta.

Të dyja rastet reduktohen në dobësi të zakonshme sesa në truke ekzotike. Këshilla e agjencive emërton llogaritë e aksesit në distancë pa një kontroll të dytë, një dobësi të pa rregulluar dhe një mesazh bindës si mënyrat e hyrjes, që është mësimi praktik për çdo organizatë që mban të dhëna klientësh: aktivizoni një faktor të dytë për hyrjet, instaloni përditësimet e sigurisë menjëherë dhe mbani sistemet të ndara në mënyrë që një makinë e komprometuar të mos arrijë gjithçka tjetër. Bizneset që duan ndihmë për të mbuluar këto bazat mund të shikojnë AEU-I, i cili ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në sigurinë.

Si të Mbroheni

  1. Aktivizo vërtetimin me dy hapa (një kod të dytë ose një trokitje në telefonin tënd) për llogaritë e emailit, hostimit dhe mediave sociale, sepse bllokon shumicën e hyrjeve edhe nëse fjalëkalimi yt vidhet.
  2. Instalo përditësimet në telefonin, laptopin dhe platformën e faqes së internetit sapo të ofrohen, pasi shumë sulmues hyjnë përmes dobësive që janë rregulluar muaj ose vite më parë.
  3. Trajto email-et, mesazhet ose telefonatat e papritura për rezervimet, dërgesat ose llogaritë e tua si të dyshimta, veçanërisht nëse të kërkojnë të klikosh një lidhje ose të konfirmosh një fjalëkalim.
  4. Përdor një fjalëkalim të ndryshëm për çdo llogari dhe mbaji ato në një menaxher fjalëkalimesh, në mënyrë që një fjalëkalim i vjedhur të mos hapë gjithçka tjetër që përdor.
  5. Mbaj një kopje rezervë të fundit të faqes së internetit dhe skedarëve të rëndësishëm diku të ndarë nga kompjuteri kryesor, në mënyrë që t'i rikthesh ato në vend që të paguash dikë për t'i marrë mbrapsht.
  6. Nëse merr një njoftim për shkelje si ai i aeroportit, prit mesazhe që citojnë detajet që u zbuluan (emailin, numrin e telefonit ose regjistrimin e makinës) për të dukur bindëse, dhe verifiko çdo gjë të pazakontë përmes një numri telefonik z

Dobësitë & Zgjidhjet

  • CVE-2020-1472 Zerologon, a privilege escalation flaw in Microsoft's Netlogon Remote Protocol that lets an attacker raise their rights inside a network; Microsoft patched it on August 11, 2020. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • ransomware Program i dëmshëm që bllokon skedarët ose sistemet dhe kërkon një pagesë për t'i liruar.
  • multi-factor authentication (MFA) Një hyrje që kërkon një provë të dytë të identitetit, si një kod në telefonin tënd, përveç fjalëkalimit.
  • virtual private network (VPN) Një lidhje private dhe e kriptuar midis një pajisjeje dhe një rrjeti, shpesh e përdorur që stafi të arrijë sistemet e zyrës nga jashtë ndërtesës.
  • Zerologon Një dobësi serioze në një shërbim hyrjeje të Microsoft të përdorur nga rrjetet Windows, e rregulluar nga Microsoft në 2020, që mund të lejonte një sulmues të merrte kontrollin e një rrjeti.
  • exfiltration Kopjimi i të dhënave jashtë një sistemi nga dikush që nuk lejohet t'i ketë ato.
  • double extortion Një sulm që kodon të dhënat dhe vjedh një kopje, pastaj kërcënon t'i publikojë nëse nuk paguan.
  • leak site Një faqe interneti e drejtuar nga kriminelë ku publikohen të dhëna të vjedhura, ose ku kërcënimi për t'i publikuar përdoret për të ushtruar presion mbi viktimat.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar