LIVE: New phishing campaigns targeting mobile users —View latest threats →

Retour aux menaces
Critique🔐 RançongicielNOUVEAU

Le rançongiciel Rhysida frappe Berlin — la capitale allemande sous cyberattaque (2026)

Le groupe de rançongiciel Rhysida a violé le réseau du gouvernement de l'État de Berlin en août 2026, dérobant 5,79 To de données et exigeant une rançon en bitcoin que la ville a refusé de payer.

Publié le: 28 août 2026

Qu'est-ce que cette menace ?

En août 2026, le groupe de rançongiciel Rhysida a infiltré le réseau informatique du gouvernement de l'État de la capitale allemande — le Berliner Landesnetz —, quelques semaines seulement avant une élection régionale, et a dérobé des données administratives sensibles. Les autorités ont confirmé l'intrusion et refusé de payer la rançon exigée par les attaquants.

Cet incident s'inscrit dans une tendance plus large : les autorités allemandes signalent que des groupes soutenus par des États ou à motivation financière ciblent de plus en plus l'administration publique, utilisant les rançongiciels non seulement pour chiffrer les systèmes, mais aussi pour voler des données et menacer de les divulguer — une tactique connue sous le nom de double extorsion.

Chronologie de l'attaque

| Date | Événement |

|---|---|

| 7 août 2026 | Les attaquants obtiennent un accès initial au réseau de l'État de Berlin |

| 7–12 août 2026 | L'exfiltration de données a lieu sans être détectée |

| 14 août 2026 | Berlin déconnecte les systèmes touchés du réseau |

| 17 août 2026 | Berlin rend la violation publique |

| 28 août 2026 | Rhysida publie les données volées sur son site de fuite du dark web et fixe un délai pour la rançon |

Les attaquants ont eu accès au réseau pendant près d'une semaine entière avant que l'accès ne soit coupé — suffisamment de temps pour se déplacer latéralement et copier de grands volumes de fichiers sans être détectés.

Ce qui a été volé

Selon la publication des attaquants eux-mêmes sur leur site de fuite :

  • Environ 5,79 téraoctets de données, répartis sur près de 1,44 million de fichiers
  • Des informations personnelles sur plus de 12 000 personnes, y compris des adresses e-mail, des numéros de téléphone et des IBAN
  • Plus de 46 500 contrats, ainsi que des e-mails, mots de passe et documents internes
  • Des données géographiques et cartographiques d'un département sénatorial de Berlin
  • Rhysida a exigé une rançon d'environ 30 bitcoins (environ 2,3 millions de dollars) et a menacé de vendre aux enchères ou de publier les données. Le maire-gouverneur de Berlin a déclaré que la ville ne paierait pas, qualifiant cela de chantage.

    Comment ces attaques se déroulent généralement

    Rhysida et d'autres opérateurs de rançongiciels similaires n'ont généralement pas besoin de « pirater » leur entrée — ils se connectent :

  • Accès initial via des identifiants VPN compromis sans authentification multifacteur, des vulnérabilités non corrigées (comme Zerologon) ou des e-mails de phishing ciblés
  • Déplacement latéral à travers le réseau interne jusqu'aux serveurs de fichiers et bases de données
  • Exfiltration de données : copie du plus grand nombre possible de données sensibles avant tout déploiement de chiffrement
  • Extorsion : menace de divulguer ou de vendre les données volées sur un portail du dark web si une rançon n'est pas payée
  • Publication d'un échantillon ou de l'ensemble des données si le délai expire sans paiement
  • Pourquoi cela vous concerne, même si vous ne travaillez pas pour le gouvernement

    Ce type de fuite expose les données personnelles de résidents ordinaires — noms, coordonnées et identifiants financiers —, ce qui alimente le phishing ciblé, le vishing et l'usurpation d'identité. Les attaquants utilisent souvent des données divulguées lors de violations du secteur public pour rendre leurs messages frauduleux ultérieurs plus convaincants et personnalisés.

    Liste de vérification des signaux d'alerte

  • ❌ E-mails, SMS ou appels inattendus faisant référence à vos démarches avec une autorité publique ou l'administration municipale
  • ❌ Messages citant des détails personnels exacts (nom, adresse, numéro de dossier) pour paraître légitimes après une fuite connue
  • ❌ Demandes urgentes de « vérifier » votre identité, vos coordonnées bancaires ou vos identifiants par téléphone ou e-mail
  • ❌ Liens vers des portails ne correspondant pas aux domaines officiels du gouvernement (.berlin.de, .bund.de)
  • ❌ Toute demande de mots de passe, de numéros de carte complets ou de codes à usage unique
  • Comment vous protéger

    • Restez vigilant face aux escroqueries ultérieures faisant référence à une fuite de données gouvernementale connue pour paraître crédibles
    • Ne communiquez jamais de mots de passe, numéros de carte complets ou codes à usage unique par téléphone, e-mail ou SMS
    • Vérifiez tout message prétendant provenir d'une autorité publique en contactant directement l'organisme via son site officiel
    • Activez l'authentification multifacteur sur tous vos comptes, en particulier l'e-mail et la banque
    • Utilisez des mots de passe uniques et robustes pour chaque compte afin qu'une fuite ne compromette pas les autres
    • Si vous travaillez professionnellement avec des systèmes informatiques de l'administration publique, assurez-vous que l'accès VPN exige l'AMF et appliquez rapidement les correctifs de sécurité
    • Suivez les communications officielles du gouvernement de Berlin pour savoir exactement quelles données ont été exposées

    Que faire si vous êtes touché

    1. 1.Si vous recevez un message suspect faisant référence à cette fuite, ne cliquez sur aucun lien — contactez directement l'organisme via un numéro officiel connu
    2. 2.Si vous pensez que vos données figuraient dans la fuite de Berlin, surveillez vos comptes et votre e-mail pour détecter tout signe de phishing ciblé
    3. 3.Changez les mots de passe de tout compte pouvant partager des identifiants avec des systèmes compromis et activez l'AMF
    4. 4.Si des données financières (par exemple un IBAN) ont été exposées, alertez votre banque et surveillez les transactions non autorisées
    5. 5.Signalez les tentatives de phishing au BSI allemand (Office fédéral de la sécurité des technologies de l'information) ou à l'unité de cybercriminalité de votre police locale
    6. 6.Conservez une trace de tout contact suspect au cas où vous devriez signaler plus tard une usurpation d'identité ou une fraude
    #Germany#Berlin#Rhysida#ransomware#government#data breach#2026