КИБЕРБЕЗОПАСНОСТЬ

Rhysida требует выкуп у Берлина после кражи 5,79 ТБ данных

5,79 ТБ и 1,44 млн файлов: Берлин подтвердил кражу данных после атаки Rhysida. Почему этот кейс важен для госсектора и крупного бизнеса.

✍️ Редакция iTech News | 01.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

Атака Rhysida на администрацию Берлина оказалась не просто сбоем в работе госструктуры: город подтвердил кражу 5,79 ТБ данных, а злоумышленники требуют выкуп под угрозой публикации архива из примерно 1,44 млн файлов. Для русскоязычной IT-аудитории здесь важен не только масштаб утечки, но и знакомый сценарий: если у атакующих уже есть доступ и учетные данные, дальше все очень быстро превращается из инцидента в политическую и операционную проблему.

О том, что у Берлина проблемы, стало известно в середине августа, а 28 августа группировка Rhysida публично заявила о взломе, сообщает BleepingComputer. Власти города подтвердили: киберпреступники действительно пытаются шантажировать администрацию. Мэр Берлина заявил, что платить выкуп город не будет. Расследование ведут земельное управление уголовной полиции, прокуратура и федеральные органы безопасности. Уже это делает историю показательной: речь не о частной компании, которая может тихо закрыть вопрос через внешний IR-подряд, а о столице Германии, где последствия атаки сразу выходят на уровень государства.

По версии самих атакующих, из административной сети города были похищены правовые, финансовые, контрактные, кадровые, инфраструктурные, медицинские и картографические данные. В опубликованном описании фигурируют тысячи имен, адресов электронной почты и телефонных номеров, 148 IBAN, учетные данные в открытом виде, доступы к базам данных, сведения о платежных системах, хранилища паролей и учетные записи высокопоставленных чиновников. Также упоминаются личные дела сотрудников, данные по зарплатам, архивы электронной почты, дампы SQL-баз, удостоверяющие документы, банковская информация, материалы дисциплинарных разбирательств и документы, связанные с конкретными делами. Отдельно злоумышленники заявляют о доступе к чувствительным государственным материалам, включая документы комитетов Бундесрата и сведения о работе с секретными документами, а также к оценкам безопасности критической инфраструктуры, связанным с водоснабжением Берлина. Если хотя бы значительная часть этого списка подтвердится, речь идет не просто об утечке персональных данных, а о компрометации управленческого контура города.

Есть и еще одна неприятная деталь. Rhysida использует GDPR не как тему для дискуссии юристов, а как инструмент давления: группировка прямо намекает на возможные последствия для города и дает четыре дня на выплату до публикации файлов. Это уже стандартная логика вымогателей образца 2026 года: зашифровать инфраструктуру мало, нужно усилить шантаж регуляторным, репутационным и политическим риском. Для госсектора и крупного бизнеса это особенно болезненно, потому что утечка здесь бьет сразу по нескольким направлениям: персональные данные, внутренние расследования, финансовые документы, доступы администраторов и данные критической инфраструктуры редко живут в одном инфополе, но в кризис оказываются на одной витрине.

Судебные эксперты считают, что данные также были похищены из департамента сената по вопросам мобильности, транспорта, защиты климата и окружающей среды, вероятно, в период с 7 по 12 августа. Уже 14 августа затронутые сенатские подразделения отключили от земельной сети. Это важный временной маркер: между вероятной эксфильтрацией и изоляцией прошло несколько дней. Для защитников это неприятное напоминание о том, что главный вопрос в таких атаках не только в том, как быстро обнаружить шифровальщика, но и в том, как рано заметить тихий вынос данных. Если злоумышленник успел собрать архивы, письма, дампы баз и хранилища паролей, то даже идеально отработанное восстановление сервисов уже не возвращает исходную позицию.

При этом власти Берлина отдельно подчеркнули, что не нашли признаков компрометации данных, связанных с предстоящими выборами в Палату представителей Берлина. Сенатор по внутренним делам Ирис Шпрангер заявила, что техническая среда, обеспечивающая голосование, считается защищенной. Само по себе такое уточнение показательно: когда атакуют столичную администрацию, вопрос сразу выходит за рамки ИБ-отчета и превращается в тест на устойчивость гражданских процессов. Даже если избирательная инфраструктура действительно отделена и не затронута, публично объяснять это приходится быстро и подробно, иначе вакуум заполняют слухи.

Метод первоначального проникновения власти не раскрывают. Это тоже типично: пока идет расследование, таких деталей стараются не публиковать. Но контекст у Rhysida известен. Группировка активна с середины 2023 года и за это время атаковала медицину, образовательные организации, органы власти и объекты критической инфраструктуры. В одной из предыдущих кампаний, которую нарушила Microsoft, операторы использовали вредоносные установщики Teams. Иными словами, никакой экзотики здесь может и не быть: достаточно украденных или подсунутых учетных данных, чтобы защита, отлично выглядящая на презентации, начала пропускать самые опасные действия уже внутри периметра. Для разработчиков и IT-руководителей это скучный, но важный вывод: сегментация, контроль привилегий, аудит секретов, защита почты и мониторинг аномального доступа остаются менее эффектными, чем разговоры про AI в SOC, но именно на них такие истории обычно и ломаются.

Атака Rhysida на Берлин еще расследуется, и масштаб ущерба власти пока формулируют осторожно. Но уже сейчас кейс выглядит как неприятный ориентир для любого крупного заказчика с длинной административной цепочкой и разросшейся сеткой подрядчиков: когда в одном инциденте сходятся персональные данные, секреты, финансы, инфраструктура и давление через регулятора, вопрос уже не в том, будет ли это стоить дорого, а в том, насколько быстро организация умеет признать реальность и изолировать последствия.

Поделиться: Telegram X LinkedIn