
Berlini Refuzon Pagesën e Ransomware pas Thyerjes së Rrjetit të Qytetit
Qeveria e Berlinit thotë se nuk do t'u paguajë shantazhuesve pasi një thyerje e rrjetit shtetëror zbuloi të dhëna; Manchester Airports Group gjithashtu konfirmon vjedhjen e të dhënave të klientëve.
Qeveria shtetërore e Berlinit ka konfirmuar se është objekt i një tentative shantazhi pas kompromisit të gushtit të rrjetit administrativ shtetëror të qytetit, dhe thotë se nuk do t'u përmbushë kërkesat e sulmuesve. Në të njëjtën deklaratë, Berlini zbuloi se puna forense kishte gjetur rrjedhje të tjera të dhënash në portofolin e Departamentit të Senatit për Mobilitet, Transport, Mbrojtje Klimatike dhe Mjedis, me të dhëna të marra midis 7 dhe 12 gushtit 2026. Shtrirja dhe përmbajtja janë ende duke u ekzaminuar, dhe Kancelaria e Senatit tha se të dhënat personale ose të tjera jo-publike nuk mund të përjashtohen nga ato që u morën. Departamenti raportoi për herë të parë një rrjedhje më 7 gusht, shtatë ditë përpara se të shkëputej nga rrjeti më 14 gusht. Berlini nuk ka publikuar një shifër se sa të dhëna dolën nga rrjeti. I vetmi raport i detajuar në qarkullim është ai i vetë sulmuesve, një postim në një faqe rrjedhjesh i indeksuar më 28 gusht që pretendon 5.79 terabajt të dhëna dhe informacione personale për 12,076 individë. Deri më 29 gusht, dy njoftimet e Berlinit nuk përmbanin udhëzime për njerëzit, të dhënat e të cilëve mund të jenë ndër ato të marra.
Kryetari i Bashkisë Kai Wegner tha pas një sesioni të posaçëm të Senatit në Rotes Rathaus se shteti po shantazhohet, sipas versionit në anglisht të përkthyer me makinë në portalin zyrtar të qytetit të Berlinit. Deklarata e Kancelarisë së Senatit tha se policia kriminale shtetërore, prokuroria publike dhe autoritetet federale të sigurisë po hetojnë autorët e dyshuar dhe nuk kishin identifikuar asnjë grup pas sulmit. Der Spiegel ka emërtuar Rhysida si grupin, duke cituar një hyrje në faqen e rrjedhjeve në darknet të grupit dhe burime sigurie të përfshira në reagim. The Hacker News konfirmoi përmes një shërbimi monitorimi të faqeve të rrjedhjeve më 29 gusht se një hyrje me titull Berlin, Germany u shtua në faqen e rrjedhjeve të Rhysida më 28 gusht. Ai postim pretendon të ketë skanuar 5.79 terabajt të dhëna dhe rreth 1.44 milionë skedarë, dhe identifikon viktimën vetëm si Berlin, Germany dhe jo Senatin ose ndonjë departament. Asnjë shifër shpërblimi nuk shfaqet në hyrje, dhe njëmbëdhjetë kategoritë e skedarëve, më e madhja prej të cilave është 124,823 harta dhe skedarë gjeodatash, së bashku përbëjnë rreth një të katërtën e numrit total të pretenduar të skedarëve.
Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e SHBA-së (CISA), Byroja Federale e Hetimit (FBI) dhe Qendra e Shumë-Shtetërore për Shkëmbimin dhe Analizën e Informacionit (MS-ISAC) përshkruan taktikat e Rhysida në një këshillë të përbashkët nga nëntori 2023. Këshilla dokumenton tre rrugë fillestare të aksesit: llogari të vlefshme në shërbime të jashtme të aksesit në distancë, ku sulmuesit hyjnë në pikat e aksesit të VPN-së të brendshme me kredenciale të vlefshme të vjedhura, veçanërisht në organizatat që nuk aktivizojnë autentifikimin me shumë faktorë (MFA) si parazgjedhje; Zerologon (CVE-2020-1472), një dobësi e ngritjes së privilegjeve në Protokollin e Distancës Netlogon të Microsoft që Microsoft rregulloi më 11 gusht 2020; dhe phishing, të cilin agjencitë e regjistrojnë si një rrugë të suksesshme në rrjetet e viktimave. Agjencitë vërejnë se FBI dhe CISA nuk inkurajojnë pagesën e shpërblimit sepse pagesa nuk garanton rikuperim dhe mund të inkurajojë sulme të mëtejshme. Ato rekomandojnë prioritizimin e rregullimeve për dobësitë e njohura të shfrytëzuara, aktivizimin e MFA në të gjitha shërbimet dhe segmentimin e rrjeteve për të ndaluar përhapjen e ransomware. I njëjti dokument vëren raportime me burim të hapur për ngjashmëri midis Vice Society, të cilin Microsoft e gjurmon si Storm-0832, dhe aktorëve që vendosin Rhysida, një mbivendosje që Check Point përshkroi në 2023. Shërbimi i monitorimit listoi 280 viktima të Rhysida deri më 29 gusht, nëntë prej tyre në Gjermani, duke përfshirë administratën e qytetit të Stuttgart në maj 2026 dhe organizatën e ndihmës Welthungerhilfe në qershor 2025. Listimet e tij përfshijnë gjithashtu Portin e Seattle, i cili operon Aeroportin Ndërkombëtar Seattle-Tacoma, të indeksuar në shtator 2024.
Për reagimin e Berlinit, Kancelaria e Senatit tha se komisioneri shtetëror për mbrojtjen e të dhënave dhe Zyra Federale për Sigurinë e Informacionit (BSI) po mbahen të informuar në mënyrë të vazhdueshme. The Hacker News nuk gjeti asnjë deklaratë për incidentin nga Komisioneri i Berlinit për Mbrojtjen e të Dhënave dhe Lirinë e Informacionit deri më 29 gusht. Senatori i Brendshëm Iris Spranger tha se sipas gjendjes aktuale, asnjë e dhënë nuk doli nga zonat relevante për zhvillimin e zgjedhjeve të Abgeordnetenhaus të 20 shtatorit, dhe se oficerët e saj të sigurisë e konsiderojnë mjedisin e zgjedhjeve të sigurt. Berlini zbuloi për herë të parë incidentin më 17 gusht, duke thënë se puna forense kishte vërtetuar një kompromis të rrjetit shtetëror dhe se të dy departamentet e prekura ishin izoluar që nga e premtja e kaluar. Në një konferencë shtypi më 19 gusht, Wegner tha se incidenti ishte dhe mbetet serioz, dhe theksoi se bazuar në njohuritë aktuale asnjë e dhënë e ndjeshme nuk kishte dalë nga rrjeti shtetëror. Aplikimet dhe pagesat e përfitimit të strehimit ishin të padisponueshme ndërsa dy departamentet ishin jashtë rrjetit. Të gjitha departamentet e Senatit u rilidhën më 23 gusht, dhe puna forense dhe skanimi i rrjetit shtetëror vazhdojnë.
Në një incident të veçantë, Manchester Airports Group (MAG), i cili operon aeroportet e Manchester, London Stansted dhe East Midlands, tha më 27 gusht se një palë e tretë e paautorizuar mori të dhëna të klientëve në lidhje me rezervimet e parkingut, sallave dhe Fast Track dhe regjistrimet në WiFi brenda aeroportit në të tre vendet. Një zëdhënës i MAG tha në deklaratën e publikuar të kompanisë se siguria e pasagjerëve dhe siguria e aviacionit nuk u komprometuan, duke shtuar se operacionet e aeroportit dhe shërbimet e parkimit të klientëve vazhdojnë të funksionojnë normalisht. Të dhënat e marra përfshijnë adresa email, numra telefoni, regjistrime automjetesh dhe kode postare, dhe MAG tha se as ajo dhe as sistemi i aksesuar nuk mban të dhënat bankare ose të pagesave të klientëve. MAG e përshkruan sistemin e aksesuar si të veçantë nga vetë MAG. Faqja e saj e informacionit për klientët thotë se incidenti nuk përfshin sisteme operacionale të aeroportit dhe këshillon pasagjerët të vazhdojnë të udhëtojnë në aeroport si zakonisht. Deri më 29 gusht, aksesi në shërbimin online Manage My Booking është pezulluar si masë parandaluese, dhe ndryshimet në rezervime që duhen brenda 72 orëve të ardhshme do të trajtohen nga shërbimi i klientëve në 0208 163 8001, ditët e javës midis orës 9:00 dhe 17:00. Një shifër prej rreth 8.7 milionë klientësh të prekur ka qarkulluar gjerësisht, me burim një zëdhënës i kompanisë që foli me shtypin, por materialet e vetë MAG e lënë numrin të padeklaruar. MAG tha se ka kontaktuar drejtpërdrejt klientët e prekur dhe i ka drejtuar ata në udhëzimet e Qendrës Kombëtare të Sigurisë Kibernetike të Mbretërisë së Bashkuar (NCSC) për rrjedhjet e të dhënave, duke i këshilluar ata të qëndrojnë vigjilentë ndaj email-eve, mesazheve tekstuale dhe telefonatave të dyshimta.
Organizatat që duhet të rishikojnë ekspozimin e tyre ndaj rrugëve fillestare të aksesit të përshkruara në këshillën e Rhysida mund të përdorin AEU-I, shërbimin e konsulencës për IT dhe infrastrukturë të fokusuar në siguri të AEU Group, për të planifikuar dhe zbatuar kontrolle bazë si autentifikimi me shumë faktorë dhe segmentimi i rrjetit.
Si të Mbroheni
- Aktivizoni autentifikimin me shumë faktorë (MFA) për llogaritë tuaja online, veçanërisht për çdo hyrje në distancë ose VPN, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos lejojë dikë të hyjë.
- Instaloni përditësimet e sigurisë për pajisjet dhe softuerin tuaj menjëherë, sepse sulmuesit ende përdorin dobësinë Zerologon nga viti 2020 që Microsoft e rregulloi tashmë.
- Jini të dyshimtë ndaj email-eve, mesazheve tekstuale ose telefonatave të papritura që kërkojnë informacione personale, veçanërisht nëse mund të jeni prekur nga një rrjedhje të dhënash.
- Nëse merrni një njoftim për rrjedhje të dhënash, ndryshoni fjalëkalimet tuaja dhe vini re mesazhet që përmendin detaje nga rrjedhja, të cilat mashtruesit mund t'i përdorin për të tingëlluar bindës.
- Për bizneset, mbani një kopje rezervë të veçantë jashtë linje të të dhënave të rëndësishme, në mënyrë që një sulm ransomware të mos ju lërë të varur nga sulmuesit.
Dobësitë & Zgjidhjet
- CVE-2020-1472 An elevation of privileges vulnerability in Microsoft Netlogon Remote Protocol, patched by Microsoft on August 11, 2020. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- multi-factor authentication (MFA) Një metodë sigurie që kërkon më shumë se një provë identiteti, si një fjalëkalim plus një kod nga telefoni juaj, përpara se t'ju lejojë të identifikoheni.
- VPN Rrjeti privat virtual, një tunel i sigurt i kriptuar që përdoret për t'u lidhur me një rrjet të brendshëm nga jashtë.
- phishing Email-e ose mesazhe që përpiqen t'ju mashtrojnë për të zbuluar fjalëkalime ose për të hapur lidhje të dëmshme.
- Zerologon Një pseudonim për një dobësi serioze në Protokollin e Distancës Netlogon të Microsoft që lejon një sulmues të marrë kontrollin e një kontrolluesi domeni pa fjalëkalim.
- CVE-2020-1472 Identifikuesi zyrtar për dobësinë Zerologon në Protokollin e Distancës Netlogon të Microsoft.
- ransomware Softuer i dëmshëm që bllokon ose vjedh të dhëna dhe kërkon pagesë për të rivendosur aksesin ose për t'i mbajtur ato private.