LIVE: New phishing campaigns targeting mobile users —View latest threats →

Назад до загроз
Критичний🔐 Програми-вимагачіНОВЕ

Програма-вимагач Rhysida атакувала Берлін — столиця Німеччини під кібератакою (2026)

У серпні 2026 року угруповання вимагачів Rhysida зламало мережу уряду землі Берлін, викравши 5,79 ТБ даних і вимагаючи викуп у біткоїнах, який місто відмовилося платити.

Опубліковано: 28 серпня 2026 р.

Що це за загроза?

У серпні 2026 року угруповання програм-вимагачів Rhysida проникло в ІТ-мережу уряду землі німецької столиці — Berliner Landesnetz, — усього за кілька тижнів до регіональних виборів, викравши чутливі адміністративні дані. Влада підтвердила вторгнення та відмовилася платити викуп, який вимагали зловмисники.

Цей інцидент є частиною ширшої тенденції: німецькі органи влади повідомляють, що угруповання, пов'язані з державами, а також фінансово мотивовані групи дедалі частіше атакують державні установи, використовуючи програми-вимагачі не лише для шифрування систем, а й для викрадення даних із подальшою погрозою їх оприлюднення — тактика, відома як подвійне вимагання.

Хронологія атаки

| Дата | Подія |

|---|---|

| 7 серпня 2026 | Зловмисники отримують первинний доступ до мережі землі Берлін |

| 7–12 серпня 2026 | Непомітно відбувається викрадення даних |

| 14 серпня 2026 | Берлін відключає уражені системи від мережі |

| 17 серпня 2026 | Берлін публічно повідомляє про злам |

| 28 серпня 2026 | Rhysida публікує викрадені дані на своєму сайті витоків у даркнеті та встановлює дедлайн для викупу |

Зловмисники мали доступ до мережі майже цілий тиждень, перш ніж його було перекрито, — достатньо часу, щоб непомітно переміщатися мережею та скопіювати великі обсяги файлів.

Що було викрадено

За даними самої публікації зловмисників на їхньому сайті витоків:

  • Приблизно 5,79 терабайт даних, що охоплюють близько 1,44 мільйона файлів
  • Особисті дані понад 12 000 осіб, включно з електронними адресами, номерами телефонів та IBAN
  • Понад 46 500 контрактів, а також електронні листи, паролі та внутрішні документи
  • Геодані та картографічні файли одного з берлінських сенатських департаментів
  • Rhysida вимагало викуп у розмірі приблизно 30 біткоїнів (близько 2,3 млн доларів) і погрожувало виставити дані на аукціон або опублікувати їх. Керівний бургомістр Берліна заявив, що місто не платитиме, назвавши це шантажем.

    Як зазвичай відбуваються такі атаки

    Rhysida та подібні оператори програм-вимагачів зазвичай не "зламують" системи — вони просто входять:

  • Первинний доступ через скомпрометовані облікові дані VPN без багатофакторної автентифікації, невиправлені вразливості (наприклад, Zerologon) або цільові фішингові листи
  • Латеральний рух внутрішньою мережею до файлових серверів і баз даних
  • Викрадення даних: копіювання якомога більшої кількості чутливих даних до розгортання шифрування
  • Вимагання: погроза оприлюднити або продати викрадені дані на порталі в даркнеті, якщо викуп не буде сплачено
  • Публікація зразка або повного набору даних, якщо дедлайн мине без оплати
  • Чому це стосується і вас — навіть якщо ви не працюєте на державу

    Подібні витоки розкривають особисті дані звичайних мешканців — імена, контактні дані та фінансові ідентифікатори, — що підживлює цільовий фішинг, вішинг та крадіжку особистих даних. Зловмисники часто використовують викрадені дані з витоків у державному секторі, щоб зробити подальші шахрайські повідомлення переконливішими та персоналізованими.

    Контрольний список тривожних ознак

  • ❌ Несподівані листи, SMS чи дзвінки з посиланням на вашу взаємодію з державним органом чи міською адміністрацією
  • ❌ Повідомлення з точними особистими даними (ім'я, адреса, номер справи), щоб виглядати легітимно після відомого витоку
  • ❌ Термінові прохання "підтвердити" вашу особу, банківські дані чи облікові дані телефоном або електронною поштою
  • ❌ Посилання на портали, що не відповідають офіційним доменам уряду (.berlin.de, .bund.de)
  • ❌ Будь-яке прохання надати паролі, повні номери карток чи одноразові коди
  • Як себе захистити

    • Будьте обережні щодо подальших шахрайських схем, які посилаються на відомий витік даних державного органу, щоб виглядати правдоподібно
    • Ніколи не повідомляйте паролі, повні номери карток чи одноразові коди телефоном, електронною поштою або SMS
    • Перевіряйте будь-яке повідомлення, що нібито надійшло від державного органу, звернувшись безпосередньо до нього через офіційний сайт
    • Увімкніть багатофакторну автентифікацію для всіх облікових записів, особливо електронної пошти та банкінгу
    • Використовуйте унікальні надійні паролі для кожного облікового запису, щоб один витік не скомпрометував інші
    • Якщо ви професійно працюєте з ІТ-системами державного управління, переконайтеся, що доступ через VPN вимагає MFA, і своєчасно встановлюйте оновлення безпеки
    • Стежте за офіційними повідомленнями уряду Берліна, щоб дізнатися, які саме дані було розкрито

    Що робити, якщо постраждали

    1. 1.Якщо отримали підозріле повідомлення з посиланням на цей витік, не переходьте за жодними посиланнями — зверніться безпосередньо до органу за відомим офіційним номером
    2. 2.Якщо підозрюєте, що ваші дані потрапили до берлінського витоку, стежте за своїми обліковими записами та поштою на предмет ознак цільового фішингу
    3. 3.Змініть паролі для будь-яких облікових записів, які можуть мати спільні облікові дані зі скомпрометованими системами, і увімкніть MFA
    4. 4.Якщо було розкрито фінансові дані (наприклад, IBAN), повідомте свій банк і стежте за несанкціонованими транзакціями
    5. 5.Повідомляйте про спроби фішингу до BSI Німеччини (Федеральне управління з інформаційної безпеки) або підрозділу кіберполіції за місцем проживання
    6. 6.Зберігайте записи про будь-які підозрілі контакти на випадок, якщо пізніше знадобиться повідомити про крадіжку особистих даних чи шахрайство
    #Germany#Berlin#Rhysida#ransomware#government#data breach#2026