德国柏林拒付30个BTC的赎金后,近6TB政府文件被勒索软件团伙发布到暗网

勒索软件团伙Rhysida于8月28日在其暗网泄密网站上声称对此次攻击负责,发布了一篇题为“德国柏林”的文章,声称泄露了约144万个文件,总容量达5.79TB,其中包含12076人的个人信息。

德国柏林拒付30个BTC的赎金后,近6TB政府文件被勒索软件团伙发布到暗网

勒索软件团伙Rhysida柏林州政府拒绝支付约30枚比特币(约合200万欧元)的赎金后,在暗网公布了从柏林行政部门的内部网络窃取的近600万兆字节数据。这批材料涵盖约144万个文件,涉及公务员个人信息、关键基础设施资料以及被指含有国家机密的文件。柏林已成立中央危机小组,紧急审查泄露内容。

柏林州政府被网络攻击的事件时间线

2026年8月7日至12日期间,数据开始从连接柏林州各部门的州级网络(Landesnetz)向外部泄露。8月14日,两个参议院行政部门为遏制扩散而与网络断开连接。此时Rhysida已完成数据窃取,并在其暗网站点上启动倒计时,索要30枚比特币,期限为六天。

柏林没有支付赎金。州参议院重申不向勒索屈服的原则。赎金期限在周五下午约15时35分到期后,攻击者将整个档案开放给任何人下载。他们在页面上写道:“所有文件已上传供公众访问。”《每日镜报》(Der Tagesspiegel)统计为1,439,893个文件,总计5.26TB;Rhysida方面则声称有5.79TB。

暗网泄露数据的具体内容

勒索软件团伙Rhysida于8月28日在其暗网泄密网站上声称对此次攻击负责,发布了一篇题为“德国柏林”的文章,声称泄露了约144万个文件,总容量达5.79TB,其中包含12076人的个人信息。根据Rhysida在暗网泄密站点上发布的文章以及后续分析,被窃取的数据集包括:

  • 个人数据方面:12,076名个人、16,389个电子邮箱地址、11,963个电话号码、148个IBAN账号。
  • 敏感记录方面:超过5000份人事档案、超过5000份行政违法档案、工资数据以及领导层信息。
  • 登录凭证方面:包括GebäudAtlas、ePayment PAYONE数据库和Z_ADMIN账户在内的系统的明文密码和登录凭证。
  • 政府与法律材料方面:纪律程序、法庭案件、监管文件、保密协议记录以及联邦参议院委员会纪要。
  • 被指机密信息方面:与机密材料处理相关的数据,以及据称包含国家机密的文件。
  • 关键基础设施方面:涉及柏林供水系统的脆弱性评估。
  • 身份证件方面:人事档案中的护照和身份证扫描件。
  • 其他材料:合同、财务文件、人力资源记录、基础设施文件、健康数据、密码库以及SQL/PST档案。

开发者Jan Kammerath等研究学者对泄露的内容进行了技术分析后发现,文件夹按类型整理,并保留了各部门原始名称。文件分类大致包括:地图与地理数据约12.48万个、法律文件与投诉约7.79万个、财务文件约5.56万个、合同约4.65万个、人事档案约2.73万个、密码文件约5941个、健康记录约2738个。具体如下:

文件类别数目
地图和地理数据124,823
法律诉讼和投诉77,939
财务文件55,553
合同46,522
人事档案27,299
密码文件5,941
健康记录2,738

泄露数据中还出现了出生证明、家庭住址、工资单、纪律记录、扫描的身份证,以及至少一名高管的银行卡信息。

Rhysida还声称,这些材料可能违反了《通用数据保护条例》(GDPR)、德国机密信息法规、刑法以及KRITIS/BSIG的要求。

泄露数据存在关键基础设施与国家安全相关内容

泄露材料中最引人关注的部分,是涉及关键基础设施与国防的内容。其中包括柏林供水网络的脆弱性评估——这类材料属于德国关键基础设施(KRITIS)框架监管范围。此外还有发电厂和燃料仓库相关文件、民防危机应对协议、消防部门协调计划,以及名为“AG CBRN-Rahmenplanung”的文件夹,即针对化学、生物、放射和核威胁的规划框架。

调查记者拉尔斯·温克尔斯多夫(Lars Winkelsdorf)指出,除了与州刑事警察局(LKA)调查相关的文件外,还有涉及国防的计划,包括联邦政府在极端情况下的秘密通信渠道、国防相关企业以及政府机构制定的应急计划。

泄露的文件还包括联邦议院各委员会的会议记录及其解密相关信函、标有“VS-Vertraulich”(国家机密级别)的人事档案、涉及敏感建筑工地(包括联邦总理府工地)的文件,以及州刑事警察局(Landeskriminalamt)的资料。谁能将这些文件拼凑起来,谁就掌握了首都安全漏洞的全貌。

《明镜》周刊的调查还发现了500多份与联邦总理府扩建相关的文件,包括专家意见、规划方案以及政府部门的声明。《每日镜报》则据报道发现了与发电厂、燃料仓库、应急电源系统、变电站、监狱、水厂、国防企业、联邦国防军以及柏林内政行政部门相关的安全敏感信息。

这些内容尚未全部经过独立核实,部分为Rhysida单方面声称。

Rhysida的入侵方法:无零日漏洞,依赖钓鱼与明文密码

据分析,攻击者并没有使用任何复杂的漏洞利用程序,也没有利用任何前所未见的漏洞。Rhysida沿用了其常见手法:通过钓鱼邮件获得初始访问权限,随后滥用合法账户以及AnyDesk等远程控制工具在网络中横向移动,并利用机器上已安装的Windows工具。

这种攻击技术早已为人所知,防御措施也早已为人所知,但它仍然攻破了德国首都的网络防线。

转储中包含以明文形式保存的密码凭证,可读性极高。其中包括记录公共建筑的GebäudeAtlas数据库登录信息、PAYONE支付系统凭证、Z_ADMIN管理账户、个人用户密码库、Outlook PST档案,以及2020年至2026年的工资SQL转储。在2026年的公共机构中以明文保存密码,被安全从业者视为基础性失误。

勒索软件团伙Rhysida的背景

勒索软件团伙Rhysida自2023年起活跃,主要针对医疗和公共行政机构——这些目标往往拥有高度敏感数据,同时防御相对薄弱。其已知受害者包括葡萄牙里斯本大学医院中心以及梵蒂冈。该组织采用双重勒索模式:先窃取数据并索要赎金,若不支付则在暗网站点上公开数据,并设置可见倒计时以施加压力。

2023年,Rhysida曾对英国爱德华七世国王医院发动网络攻击,泄露数据包括“X光片、顾问的信件、登记表、手写的临床记录和病理表格”,并勒索10个比特币;2024年,Rhysida曾入侵了美国的俄亥俄州哥伦布市,窃取了超过6.5TB的数据库、员工的内部登录名和密码,以及“包含该市紧急服务应用程序的服务器的全部数据”和“来自城市摄像机的访问数据”,并勒索30个比特币。

柏林州参议院将攻击者描述为高度专业化,并提及可能但未经证实的与俄罗斯国家相关的关联。当局已启动对数据的密集审查,并委托对转储进行取证分析。

同时,根据法律规定,受影响的个人将根据风险等级收到通知,并被敦促在发现数据被滥用时向警方报案(Strafanzeige)。这与之前1.53亿份驾驶执照扫描件在暗网上出售的情况如出一辙,都是数据被转售和重复利用。

官方回应与政治反应

柏林州政府在威胁行为者公布被盗数据后宣布启动危机应对。官方表示,一个中央危机应对小组将负责审查、核实和评估泄露数据,并支持向受影响公民和企业通报信息的工作。政府声明称:“正在以最紧急的速度分析这些文件,若审查发现泄露可能危及关键设施或敏感政府机构,将立即通知受影响的机构。”

“这次黑客攻击是一起极其严重的犯罪事件,是对柏林州的攻击。为了柏林的安全,必须仔细审查在社交网络等渠道传播的信息,不要进一步传播目前无法核实的报道。”政府新闻稿中写道。

柏林市长凯·韦格纳(Kai Wegner)和柏林内政参议员里斯·施普兰格(Iris Spranger)表示:“柏林州不会被勒索。”韦格纳还指出,支付赎金并不能保证被盗信息会被删除。

攻击发生在柏林州选举(9月20日)前夕,但选举基础设施未受影响。攻击影响了两个城市部门。包括负责住房和环境的若干行政部门与网络断开约一周,部分服务和支付被临时暂停。

政治层面,反对党要求执政的基民盟主导市政府作出解释。左翼党的埃利夫·埃拉尔普(Elif Eralp)称之为“彻底的失败”,绿党的维尔纳·格拉夫(Werner Graf)将缺乏应对措施称为“丑闻”,自由派人士克里斯托夫·迈耶(Christoph Meyer)呼吁对“死守职位却不纠正严重错误”的人问责,社民党的斯特芬·克拉赫(Steffen Krach)则敦促增加信息技术安全方面的资金投入。

市长凯·韦格纳仅表示,官员们正在“尽快联系受影响的人”。然而,除了这些新闻声明之外,政界对泄密事件本身的反应却十分冷淡。

独立工作组AG Kritis创始人曼努埃尔·阿图格(Manuel Atug)此前曾在2023年和2025年两次向柏林内政委员会发出警告,指出该州的网络防御存在严重漏洞。他在泄露后表示,该州“严重疏忽,并故意忽视安全标准”。他表示,他曾直截了当地告诉官员,他们的网络安全状况一团糟。

通过CrowdStrike开展调查存在内部争议

网络攻击发生后,柏林聘请了总部位于美国的CrowdStrike公司,利用该公司的Falcon工具检查其IT系统,以确定Rhysida是否真的已经离开,以及是否留下了任何东西。

但并非所有人都对此感到满意。此次调查将涉及多个地区行政部门,其中利希滕贝格区拒绝允许CrowdStrike访问其服务器。该区在内部信函中称,该软件将获得“几乎不受限制的访问权限”,涵盖包括个人信息在内的所有数据,且“几乎不可能卸载”。该区还担心Falcon会访问工作设备,从而能够监控员工电脑上的活动以及使用这些电脑的员工。

信函中写道:“根据其他地区的反馈,这也会导致专门程序、服务和项目的运作有时受到严重干扰,并对地区办事处的运营能力构成重大风险。”

利希滕贝格区表示,它已使用另一款安全产品,且未发现系统被入侵的证据。该区称,只有在参议院“承担全部责任”(包括所有费用)的情况下,才会允许CrowdStrike进入。参议院办公厅随后告知该区,该软件是“唯一选择”,并表示将承担费用以及对使用造成的任何损害的责任。

该事件将引发更广泛的影响

柏林拒绝支付赎金符合不向勒索屈服的原则,但一旦网络已被入侵,这一选择往往无法阻止数据被公开。此次事件暴露的问题包括:明文密码、办公网络与接触物理基础设施的网络之间分隔不足,以及专家警告长期未被重视。

暗网下/AWX”认为,从现在开始,任何企业与公共行政机构都必须遵守以下三点:密码绝不能以明文形式存储;所有系统都必须配备密钥管理系统和多因素身份验证;办公网络必须与供水、供电和基础设施网络完全隔离,这样即使误打开了一封邮件,也不会影响到自来水公司的控制面板;专家的警告必须在事发之时就得到重视,而不是在灾难发生之后才被重视。因为柏林已经两次听到了这些警告。

对公共行政机构而言,柏林泄密事件生动地提醒了如果网络安全仅仅停留在纸面上会发生什么。关键行业实体和公司必须梳理其资产、管理安全事件并确保供应链安全,否则将面临严厉的处罚。

Anwangxia.com原创文章,作者:anwangxia,如若转载,请注明出处:https://www.anwangxia.com/5071.html

Leave a Reply

Your email address will not be published. Required fields are marked *