De Duitse hoofdstad Berlijn is slachtoffer van een afpersingspoging na de hack van het bestuurlijke datanetwerk. Ransomwaregroep Rhysida claimt 5,79 terabyte aan data in bezit te hebben. De senaat weigert te betalen en zegt niet in te gaan op de eisen van de afpersers.
Midden augustus werd bekend dat aanvallers waren binnengedrongen in het datanetwerk van de Berlijnse deelstaatoverheid. Nu blijkt dat data is gestolen om vervolgens een poging tot afpersing te doen. Na een spoedzitting van de senaat in het Rode Stadhuis liet regerend burgemeester Kai Wegner (CDU) weten dat de stad het doelwit is van “een zware misdaad”.
“Het land Berlijn wordt afgeperst”, aldus Wegner. De senaat gaat niet in op de eisen. Het Landeskriminalamt, het Openbaar Ministerie en federale veiligheidsdiensten onderzoeken de zaak. De afpersers zouden volgens Reuters 30 bitcoin eisen, omgerekend zo’n twee miljoen euro. Op de lekpagina van de groep staat dat het onder meer gaat om 46.500 contracten, e-mails, telefoonnummers en wachtwoorden. Rhysida zegt de data binnen zes tot zeven dagen te publiceren.
Meer datalekken gevonden
Uit het lopende forensisch onderzoek blijkt dat ook bij de Senaatsverwaltung voor Mobiliteit, Verkeer, Klimaatbescherming en Milieu gegevens zijn weggesluisd. De omvang en inhoud van die case wordt nog onderzocht. Persoonsgegevens of andere niet-openbare data kunnen niet worden uitgesloten.
De datadiefstal zou tussen 7 en 12 augustus 2026 hebben plaatsgevonden. Pas op 14 augustus werden de getroffen senaatsdepartementen losgekoppeld van het deelstaatnetwerk. Dat betekent dus dat de aanvallers een gat hadden van twee dagen waarin ze ongestoord aan de slag konden. De toezichthouder voor gegevensbescherming en het BSI worden doorlopend geïnformeerd.
Verkiezingen buiten schot
Binnenlandsenator Iris Spranger (SPD) stelt dat de aanstaande verkiezing voor het Abgeordnetenhaus technisch is afgeschermd tegen vergelijkbare aanvallen. Volgens haar zijn daar geen gegevens weggelekt en is de verkiezingsomgeving veilig. Volgens Security Affairs kwam de aanval nadrukkelijk in de aanloop naar die stemming.
De senaat en de fractievoorzitters in het Abgeordnetenhaus zijn afgelopen vrijdag bijgepraat. De forensische analyse van het deelstaatnetwerk loopt door en de ingestelde ICT-crisisstaf blijft actief.
Wie is Rhysida?
Rhysida is sinds juni 2023 actief en werkt volgens het ransomware-as-a-service-model. De groep past dubbele afpersing toe waarbij systemen worden versleuteld en waarbij gedreigd wordt met de publicatie van gestolen data. Tot de vaste doelwitten van de organisatie behoren onder andere overheden en zorg- en onderwijsinstellingen.
Onderzoek van Trend Micro komt uit op een Europees aandeel van 46,5 procent onder de slachtoffers. De groep opereert volgens onderzoekers vanuit Rusland of Oost-Europa, al is dat geen hard bewijs. Ook de methodes evolueren. Zo zette Rhysida eerder advertenties in die Microsoft Teams nabootsten om slachtoffers OysterLoader te laten downloaden, waarna de ransomware volgde.
Lees ook: Ransomware zonder encryptie zet back-ups buitenspel