柏林州政府确认,该市州级行政网络于8月遭入侵后,其成为勒索企图的目标,并表示不会满足勒索者的要求。
同一声明披露,取证工作在参议院 mobility、交通、气候保护与环境部的资产中发现了进一步的数据外泄,外泄时间为8月7至8月12,2026。
外泄数据的范围和内容仍在核查中,参议院办公厅表示,无法排除被盗数据中包含个人或其他非公开数据的可能。
参议院办公厅在回应问询时表示,该部门于8月7首次报告数据外泄,距离其于8月14被切断网络的时间早7天。
柏林未公布数据外泄的具体规模。目前流传的唯一明细来自攻击者自身:8月28在暗网泄露站点发布的帖子,声称窃取了5.79 TB数据,以及12、076人的个人信息。
截至8月29,参议院针对该事件发布的两份声明均未向个人提供指导,这些个人的记录可能包含在被盗数据中。
"柏林州正遭受勒索," 市长凯·韦格纳(Kai Wegner)在红市政厅(Rotes Rathaus)举行的参议院特别会议后表示,该言论被引用在柏林官方城市门户的机器翻译英文版本中。
参议院办公厅的声明称,州刑事警察、检察官及联邦安全部门正在调查疑似作案者,尚未确定袭击背后的组织。
《明镜周刊》(Der Spiegel)援引该组织暗网泄露站点的条目及参与应对的安全消息人士,于8月28首次将袭击归因于Rhysida组织。《黑客新闻》(The Hacker News)于8月29通过泄露站点监控服务确认,Rhysida的泄露站点于8月28添加了标题为"德国柏林"的条目。
该帖子声称扫描了5.79 TB数据和约1.44百万个文件,且仅将受害者标识为"德国柏林",而非参议院或任何部门。条目中未出现赎金金额,其11个文件类别中,最大的类别为124、823地图及地理数据文件,合计约占所声称总文件数的四分之一。
美国网络安全和基础设施安全局(CISA)、联邦调查局(FBI)及多州信息共享与分析中心(MS-ISAC)在关于Rhysida的联合公告中阐述了该组织的攻击手法,其中记录了以下初始访问途径——
- 面向外部的远程服务上的有效账户:攻击者利用被盗的有效凭证认证内部虚拟专用网络(VPN)接入点,尤其针对默认未启用多因素认证(MFA)的组织。
- Zerologon(CVE-2020-1472):微软Netlogon远程协议中的权限提升漏洞,微软于8月11、2020为该漏洞发布了补丁。
- 钓鱼攻击:各机构记录的成功入侵受害者网络的途径。
该公告发布于11月2023,当时各机构首次警告Rhysida的双重勒索攻击。公告记录称,"FBI和CISA不鼓励支付赎金",因为支付赎金无法保证数据恢复,且可能鼓励攻击者将更多组织作为目标。
各机构建议优先修复已被利用的已知漏洞,在所有服务中启用多因素认证,并对网络进行分段以防止勒索软件传播。
同一份文件指出,开源报告显示,微软标记为Storm-0832的Vice Society组织与部署Rhysida的攻击者存在相似性,这一与Vice Society的重叠由奇点软件(Check Point)在2023中阐述。
截至8月29,该监控服务列出了280个Rhysida受害者,其中9个在德国,包括5月2026的斯图加特市政府,以及6月2025的援助组织Welthungerhilfe。其列表还包括运营西雅图-塔科马国际机场的西雅图港,该港于9月2024被列入。
参议院办公厅表示,柏林州数据保护专员及联邦信息安全办公室(BSI)正持续收到相关通报。截至8月29,《黑客新闻》未找到柏林数据保护与信息自由专员针对该事件的声明。
内政参议员艾里斯·施普朗格(Iris Spranger)表示,就目前情况而言,9月20州议会选举相关区域未发生数据外泄,其安全人员认为选举环境是安全的。
柏林于8月17 首次披露该事件,称取证工作已确认州级网络遭入侵,且受影响的两个部门自上周五起已被隔离。
在8月19的新闻发布会上,韦格纳表示该事件过去和现在都很严重,并强调根据当前掌握的信息,没有敏感数据离开州级网络。
在两个部门脱离网络期间,住房福利申请和支付服务无法使用。所有参议院部门均于8月23 重新接入网络,取证工作及州级网络扫描仍在进行中。
曼彻斯特机场集团确认客户数据被盗
运营曼彻斯特、伦敦斯坦斯特德及东米德兰兹机场的曼彻斯特机场集团(MAG)于8月27表示,一名未授权第三方获取了这三个机场的停车场、贵宾室及快速通道预订,以及机场内WiFi注册相关的客户数据。
"乘客安全或航空安全从未受到损害," MAG发言人在公司发布的声明中表示,并补充称机场运营及客户停车服务均正常运行。
获取的数据包括电子邮件地址、电话号码、车辆注册信息及邮政编码,MAG表示其自身及被访问的系统均未存储客户的银行或支付信息。MAG的声明仅将该系统描述为与MAG本身不同的系统。
MAG的客户信息页面指出,该事件"不涉及机场运营系统",并建议乘客继续按往常方式前往机场。
截至8月29,在线"管理我的预订"服务已作为预防性措施暂停。未来72小时内到期的预订变更将由客户服务在0208 163 8001处理,工作日的服务时间为9:00至17:00。
约8.7百万受影响客户的数字已广泛流传,来源为公司发言人对媒体的表述,而MAG自身的材料未说明具体数量。
MAG表示已直接联系受影响的客户,并指引他们查看英国国家网络安全中心(NCSC)的数据泄露指南,建议他们警惕可疑的电子邮件、短信及电话。
