Русскоязычная хакерская группировка Rhysida опубликовала похищенные у властей Берлина около 1,4 млн файлов общим объемом более пяти терабайт, пишет газета Blick. Хакеры выложили данные после того, как власти Берлина отказались заплатить 30 биткоинов (около 2 млн евро). «Земля Берлин не позволит себя шантажировать», — заявлял бургомистр города Кай Вегнер. Сначала власти Берлина заявляли, что признаков утечки чувствительных данных нет, но затем пересмотрели оценку.

Среди похищенных файлов оказались планы защиты города от химических, биологических, радиологических и ядерных угроз, информация об уязвимостях системы питьевого водоснабжения, электроснабжении города, работе полиции и пожарных, объектах оборонной промышленности и данные о критической инфраструктуре. В открытый доступ также попали документы о расширении здания федеральной канцелярии, тюрьмах и оборонных предприятиях, отмечает Bild.

Федеральное управление информационной безопасности Германии (BSI) предупредило, что публикация украденных данных создает риски для общества. В каталоге похищенных данных указаны более 46 тыс. контрактов, 5,9 тыс. паролей, 16,4 тыс. адресов электронной почты, 5 тыс. личных дел, паспортные и идентификационные данные госслужащих и жителей, а также документы полиции. Немецкий военный эксперт Ларс Винкельсдорф назвал произошедшее «абсолютной катастрофой» и угрозой государственного масштаба. «У властей есть ценные массивы данных: от информации о сотрудниках и налогах до сведений о компаниях и государственных структурах безопасности», — сказал глава исследовательского отдела компании по кибербезопасности Scip Марк Руэф.

Хакеры получили доступ к системе после того, как один из сотрудников попался на фишинговую атаку. С 7 по 12 августа злоумышленники скачивали информацию из компьютерных систем берлинских властей. Взлом обнаружили лишь 14 августа, после чего затронутые системы отключили от городской сети. 

Группировка Rhysida действует с 2023 года и атаковала около 280 организаций по всему миру. Среди ее жертв медучреждения — Prospect Medical Holdings (США), King Edward VII’s Hospital (Великобритания) и Azienda Ospedaliera Universitaria Integrata Verona (Италия); университеты — Tshwane University of Technology (ЮАР), Kauno Technologijos Universitetas (Литва), NC Central University и Southern Arkansas University (оба — США) и University of the West of Scotland. Также пострадали армия Чили и Британская библиотека. Агентство по кибербезопасности США (CISA) отмечало, что группировка выбирает цели в госсекторе, здравоохранении, сфере образования, промышленности и IT. Для проникновения в сети ее участники используют фишинг и уязвимости в программном обеспечении.

Глава отдела исследования угроз Secureworks Рейф Пиллинг говорил, что участники Rhysida предположительно находятся в России или странах бывшего СССР. Американская компания по кибербезопасности Barracuda также полагает, что группировка базируется в этих регионах. По данным ее специалистов, на это указывают русский язык во внутренних коммуникациях, русские слова на сайте группировки, а также отсутствие атак на организации в России и странах СНГ.