LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🔐 RansomwareNUEVO

El ransomware Rhysida golpea Berlín — la capital alemana bajo ciberataque (2026)

El grupo de ransomware Rhysida vulneró la red del gobierno estatal de Berlín en agosto de 2026, robando 5,79 TB de datos y exigiendo un rescate en bitcoin que la ciudad se negó a pagar.

Publicado: 28 de agosto de 2026

¿Qué es esta amenaza?

En agosto de 2026, el grupo de ransomware Rhysida vulneró la red informática del gobierno del estado de la capital alemana — la Berliner Landesnetz —, apenas semanas antes de unas elecciones regionales, robando datos administrativos sensibles. Las autoridades confirmaron la intrusión y se negaron a pagar el rescate exigido por los atacantes.

Este incidente forma parte de una tendencia más amplia: las autoridades alemanas informan que grupos patrocinados por estados y con motivación financiera atacan cada vez más a la administración pública, usando el ransomware no solo para cifrar sistemas, sino para robar datos y amenazar con filtrarlos — una táctica conocida como doble extorsión.

Cronología del ataque

| Fecha | Evento |

|---|---|

| 7 de agosto de 2026 | Los atacantes obtienen acceso inicial a la red estatal de Berlín |

| 7–12 de agosto de 2026 | Se produce la exfiltración de datos sin ser detectada |

| 14 de agosto de 2026 | Berlín desconecta los sistemas afectados de la red |

| 17 de agosto de 2026 | Berlín hace pública la vulneración |

| 28 de agosto de 2026 | Rhysida publica los datos robados en su sitio de filtraciones y fija un plazo para el rescate |

Los atacantes tuvieron acceso a la red durante casi una semana completa antes de que se cortara el acceso, tiempo suficiente para moverse lateralmente y copiar grandes volúmenes de archivos sin ser detectados.

Qué se robó

Según la propia publicación de los atacantes en su sitio de filtraciones:

  • Aproximadamente 5,79 terabytes de datos, distribuidos en cerca de 1,44 millones de archivos
  • Información personal de más de 12.000 personas, incluyendo direcciones de correo electrónico, números de teléfono e IBAN
  • Más de 46.500 contratos, junto con correos electrónicos, contraseñas y registros internos
  • Datos geográficos y cartográficos de un departamento del Senado de Berlín
  • Rhysida exigió un rescate de aproximadamente 30 bitcoins (unos 2,3 millones de dólares) y amenazó con subastar o publicar los datos. El alcalde gobernante de Berlín declaró que la ciudad no pagaría, calificándolo de chantaje.

    Cómo suelen ocurrir estos ataques

    Rhysida y operadores de ransomware similares generalmente no necesitan "hackear" su entrada — inician sesión directamente:

  • Acceso inicial mediante credenciales de VPN comprometidas sin autenticación multifactor, vulnerabilidades sin parchear (como Zerologon) o correos de phishing dirigidos
  • Movimiento lateral por la red interna hasta alcanzar servidores de archivos y bases de datos
  • Exfiltración de datos: se copia la mayor cantidad posible de datos sensibles antes de desplegar cualquier cifrado
  • Extorsión: amenaza de filtrar o vender los datos robados en un portal de la dark web si no se paga un rescate
  • Publicación de una muestra o del conjunto completo de datos si vence el plazo sin pago
  • Por qué importa, aunque no trabaje para el gobierno

    Filtraciones como esta exponen los datos personales de residentes comunes — nombres, datos de contacto e identificadores financieros —, lo que alimenta el phishing dirigido, el vishing y el robo de identidad. Los atacantes suelen usar datos filtrados de vulneraciones del sector público para que sus mensajes fraudulentos posteriores parezcan más convincentes y personalizados.

    Lista de señales de alerta

  • ❌ Correos, SMS o llamadas inesperadas que hacen referencia a sus trámites con una autoridad pública o la administración municipal
  • ❌ Mensajes que citan datos personales correctos (nombre, dirección, número de expediente) para parecer legítimos tras una filtración conocida
  • ❌ Solicitudes urgentes para "verificar" su identidad, datos bancarios o credenciales por teléfono o correo electrónico
  • ❌ Enlaces a portales que no coinciden con los dominios oficiales del gobierno (.berlin.de, .bund.de)
  • ❌ Cualquier solicitud de contraseñas, números completos de tarjeta o códigos de un solo uso
  • Cómo protegerte

    • Esté alerta ante estafas posteriores que hacen referencia a una filtración de datos gubernamental conocida para parecer creíbles
    • Nunca proporcione contraseñas, números completos de tarjeta o códigos de un solo uso por teléfono, correo electrónico o SMS
    • Verifique cualquier mensaje que diga provenir de una autoridad pública contactando directamente a la agencia a través de su sitio web oficial
    • Active la autenticación multifactor en todas sus cuentas, especialmente correo electrónico y banca
    • Use contraseñas únicas y robustas para cada cuenta, para que una filtración no comprometa las demás
    • Si trabaja profesionalmente con sistemas informáticos de la administración pública, asegúrese de que el acceso VPN requiera MFA y aplique los parches de seguridad sin demora
    • Siga las comunicaciones oficiales del gobierno de Berlín para conocer qué datos exactos quedaron expuestos

    Qué hacer si te ves afectado

    1. 1.Si recibe un mensaje sospechoso que hace referencia a esta filtración, no haga clic en ningún enlace — contacte directamente a la agencia usando un número oficial conocido
    2. 2.Si sospecha que sus datos estaban incluidos en la filtración de Berlín, vigile sus cuentas y correo electrónico en busca de señales de phishing dirigido
    3. 3.Cambie las contraseñas de cualquier cuenta que pueda compartir credenciales con sistemas comprometidos y active la MFA
    4. 4.Si se expusieron datos financieros (por ejemplo, un IBAN), avise a su banco y vigile transacciones no autorizadas
    5. 5.Reporte los intentos de phishing a la BSI de Alemania (Oficina Federal de Seguridad de la Información) o a la unidad de delitos informáticos de su policía local
    6. 6.Guarde registros de cualquier contacto sospechoso por si necesita denunciar más adelante un robo de identidad o fraude
    #Germany#Berlin#Rhysida#ransomware#government#data breach#2026