De deelstaatregering van Berlijn heeft bevestigd dat zij het doelwit is van een afpersingspoging na het compromis in augustus van het administratieve netwerk van de stad, en zei dat zij niet zal voldoen aan de eisen van de afpersers.
Uit dezelfde verklaring bleek dat forensisch onderzoek verdere uitstroom van gegevens had gevonden in de portefeuille van het Senaatsdepartement voor Mobiliteit, Transport, Klimaatbescherming en Milieu, waarbij de exfiltratie dateerde tussen 7 augustus en 12 augustus 2026.
Reikwijdte en inhoud worden nog steeds onderzocht, en de Senaatskanselarij zei dat persoonlijke of andere niet-openbare gegevens niet kunnen worden uitgesloten van wat er is verzameld.
Het departement meldde voor het eerst een uitstroom op 7 augustus, zei de Senaatskanselarij in antwoord op vragen, zeven dagen voordat het op 14 augustus van het netwerk werd afgesloten.
Berlijn heeft geen cijfers gepubliceerd over hoeveel mensen het netwerk hebben verlaten. Het enige gespecificeerde account dat in omloop is, is dat van de aanvallers, een leksite-post geïndexeerd op 28 augustus, waarin 5,79 terabytes aan gegevens en persoonlijke informatie over 12.076 personen worden geclaimd.
De twee publicaties van de Senaat over het incident bevatten geen richtlijnen voor mensen wier gegevens mogelijk tot de gegevens behoren vanaf 29 augustus.
“De staat Berlijn wordt gechanteerd”, zei regerend burgemeester Kai Wegner na een speciale Senaatssessie in het Rotes Rathaus, geciteerd in de machinaal vertaalde Engelse versie op het officiële stadsportaal van Berlijn.
In de verklaring van de Senaatskanselarij stond dat de staatsrecherche, de openbare aanklager en de federale veiligheidsautoriteiten de vermoedelijke daders onderzoeken en geen enkele groep achter de aanval hebben geïdentificeerd.
Der Spiegel heeft Rhysida genoemd als de groep die de toeschrijving voor het eerst op 28 augustus rapporteerde, daarbij verwijzend naar een vermelding op de darknet-leksite van de groep en beveiligingsbronnen die bij de reactie betrokken waren. The Hacker News bevestigde op 29 augustus via een leksite-monitoringservice dat op 28 augustus een vermelding met de titel “Berlijn, Duitsland” aan Rhysida’s leksite was toegevoegd.
De post beweert 5,79 terabytes aan gegevens en ongeveer 1,44 miljoen bestanden te hebben gescand, en identificeert het slachtoffer alleen als Berlijn, Duitsland, en niet als de Senaat of welk departement dan ook. Er stond geen losgeldbedrag in de inzending, en de elf bestandscategorieën, waarvan de grootste 124.823 kaarten en geodatabestanden zijn, zijn samen goed voor ongeveer een kwart van het geclaimde totale aantal bestanden.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA), het Federal Bureau of Investigation (FBI) en het Multi-State Information Sharing and Analysis Center (MS-ISAC) hebben het vakmanschap van de groep uiteengezet in een gezamenlijk advies over Rhysida, waarin de volgende routes voor initiële toegang worden gedocumenteerd:
- Geldige accounts voor extern gerichte externe serviceswaar de actoren zich authenticeren bij interne VPN-toegangspunten (virtueel particulier netwerk) met gecompromitteerde geldige inloggegevens, met name bij organisaties waarvoor multi-factor authenticatie (MFA) niet standaard is ingeschakeld.
- Zerologon (CVE-2020-1472)een beveiligingslek met betrekking tot misbruik van bevoegdheden in het Netlogon Remote Protocol van Microsoft dat Microsoft op 11 augustus 2020 heeft gepatcht.
- Phishingdie de agentschappen registreren als een succesvolle route naar slachtoffernetwerken.
Het advies dateert van november 2023, toen de instanties voor het eerst waarschuwden voor Rhysida’s dubbele afpersingsaanvallen. Het vermeldt dat de “FBI en CISA het betalen van losgeld niet aanmoedigen”, omdat betaling geen herstel garandeert en tegenstanders kan aanmoedigen om zich op andere organisaties te richten.
De instanties raden aan prioriteit te geven aan het herstel van bekende uitgebuite kwetsbaarheden, waardoor multi-factor authenticatie voor alle services mogelijk wordt gemaakt en netwerken worden gesegmenteerd om de verspreiding van ransomware te voorkomen.
In hetzelfde document wordt melding gemaakt van open source-rapportage over overeenkomsten tussen Vice Society, door Microsoft gevolgd als Storm-0832, en de actoren die Rhysida inzetten, een overlap met Vice Society die Check Point in 2023 uiteenzette.
De monitoringdienst registreerde op 29 augustus 280 slachtoffers van Rhysida, waarvan negen in Duitsland, waaronder het stadsbestuur van Stuttgart in mei 2026 en de hulporganisatie Welthungerhilfe in juni 2025. De lijst omvat ook de haven van Seattle, die de internationale luchthaven Seattle-Tacoma beheert, geïndexeerd in september 2024.
De Senaatskanselarij zei dat de Berlijnse staatscommissaris voor gegevensbescherming en het Federale Bureau voor Informatiebeveiliging (BSI) voortdurend op de hoogte worden gehouden. The Hacker News vond geen verklaring over het incident van de Berlijnse commissaris voor gegevensbescherming en vrijheid van informatie vanaf 29 augustus.
Senator Iris Spranger van Binnenlandse Zaken zei dat er, zoals de zaken er nu voor staan, geen gegevens zijn overgebleven die relevant zijn voor het verloop van de Abgeordnetenhaus-verkiezingen van 20 september, en dat haar veiligheidsfunctionarissen het verkiezingsklimaat als veilig beschouwen.
Berlin maakte het incident voor het eerst bekend op 17 augustus en zei dat forensisch werk een compromis tussen het staatsnetwerk tot stand had gebracht en dat beide getroffen afdelingen sinds de vrijdag ervoor geïsoleerd waren.
Op een persconferentie van 19 augustus zei Wegner dat het incident ernstig was en blijft, en benadrukte hij dat er op basis van de huidige kennis geen gevoelige gegevens het staatsnetwerk hebben verlaten.
Aanvragen en betalingen voor huurtoeslag waren niet beschikbaar zolang de twee afdelingen niet op het netwerk waren aangesloten. Alle afdelingen van de Senaat werden op 23 augustus opnieuw verbonden en het forensische werk en het scannen van het staatsnetwerk gaan door.
Manchester Airports Group bevestigt diefstal van klantgegevens
Manchester Airports Group (MAG), die de luchthavens Manchester, London Stansted en East Midlands exploiteert, zei op 27 augustus dat een ongeautoriseerde derde partij klantgegevens heeft verkregen met betrekking tot parkeer-, lounge- en Fast Track-boekingen en WiFi-aanmeldingen op de luchthaven op de drie locaties.
“Op geen enkel moment is de veiligheid van passagiers of de beveiliging van de luchtvaart in gevaar gekomen”, zei een woordvoerder van MAG in de gepubliceerde verklaring van het bedrijf, eraan toevoegend dat de luchthavenactiviteiten en parkeerdiensten voor klanten normaal blijven functioneren.
De verkregen gegevens omvatten e-mailadressen, telefoonnummers, voertuigregistraties en postcodes, en MAG zei dat noch het systeem, noch het gebruikte systeem de bank- of betalingsgegevens van klanten bevat. De verklaring van MAG beschrijft het alleen als een systeem dat verschilt van MAG zelf.
Op de klantinformatiepagina van MAG staat dat het incident “geen operationele luchthavensystemen betreft” en adviseert passagiers om zoals gewoonlijk naar de luchthaven te blijven reizen.
Vanaf 29 augustus is de toegang tot de online dienst Manage My Booking uit voorzorg opgeschort. Wijzigingen in boekingen die binnen de komende 72 uur moeten worden afgehandeld door de klantenservice op 0208 163 8001, op werkdagen tussen 9.00 en 17.00 uur.
Een cijfer van ongeveer 8,7 miljoen getroffen klanten is wijd verspreid, afkomstig van een woordvoerder van het bedrijf die met de pers sprak, en MAG’s eigen materiaal laat de telling ongenoemd.
MAG zei dat het rechtstreeks contact heeft opgenomen met getroffen klanten en hen heeft gewezen op de richtlijnen voor datalekken van het Britse National Cyber Security Center (NCSC), waarin hen wordt geadviseerd alert te blijven op verdachte e-mails, sms-berichten en telefoontjes.