Rhysida publie 1,4 million de fichiers du gouvernement de Berlin après le refus de payer la rançon

Rhysida a publié près de 1,4 million de fichiers volés à Berlin après l’échec d’une demande de rançon de 2 millions d’euros, exposant des données gouvernementales personnelles et sensibles.

Écrit par
Kezia Jungco
Kezia Jungco
Sep 11, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Berlin a refusé de payer Rhysida. Le groupe de rançongiciel a riposté en publiant près de 1,4 million de fichiers gouvernementaux volés sur le dark web.

Deutsche Welle a indiqué que la fuite contenait 1 439 893 fichiers, tandis que d’autres informations évaluent le volume des données volées à environ 5,7 To. La brèche a touché deux administrations gouvernementales berlinoises et exposé des éléments allant de dossiers d’employés et de correspondances officielles à des documents potentiellement sensibles de planification des interventions d’urgence.

Berlin a depuis mis en place une cellule centrale de réponse à la crise et indiqué que les personnes concernées seraient informées conformément aux règles allemandes et européennes en matière de protection des données.

Pour les équipes de sécurité allemandes et de la région EMEA, cet incident rappelle que le refus de payer une rançon ne met pas fin aux dommages lorsque les attaquants ont déjà volé des données sensibles.

La fuite de Rhysida fait suite à une intrusion en août et à l’échec de la demande de rançon

L’intrusion a commencé en août. BBC a rapporté que les données avaient été consultées entre le 7 et le 12 août, et que deux réseaux administratifs avaient été arrêtés le 14 août, perturbant temporairement les demandes et les versements d’allocations de logement.

Rhysida a ensuite exigé 30 bitcoins, d’une valeur d’environ 2 millions d’euros, et menacé de publier les données volées. Berlin a refusé de payer. 

Selon Reuters, le groupe a publié les données après la fin de ses enchères, incitant la ville à créer une cellule centrale de crise chargée d’examiner les fichiers, d’évaluer l’impact de l’attaque et de faciliter l’information des citoyens et des entreprises concernés.

« L’État de Berlin ne cédera pas au chantage », a déclaré le directeur du numérique Florian Hauer dans un communiqué officiel. À l’époque, Berlin avait indiqué qu’aucun élément ne permettait de penser que le réseau de l’État était toujours compromis.

Advertisement

Les fichiers divulgués pourraient contenir des plans gouvernementaux sensibles

La fuite ne se limite pas à des dossiers administratifs ordinaires. Deutsche Welle a rapporté que des dossiers d’employés, des fiches de paie, des correspondances officielles, des documents d’identité numérisés, des numéros de téléphone et des adresses personnelles figuraient parmi les données divulguées.

Euronews a également relevé la présence d’un dossier intitulé « AG CBRN-Rahmenplanung ». L’acronyme CBRN désigne les menaces chimiques, biologiques, radiologiques et nucléaires, ce qui fait craindre que des documents de planification des interventions d’urgence aient été exposés. D’autres fichiers signalés concernent des enquêtes gouvernementales, la planification de la défense et les procédures d’urgence, même si les autorités n’ont pas vérifié publiquement chaque élément de la fuite.

Cette exposition pourrait créer des problèmes longtemps après la restauration des systèmes. Un expert en sécurité cité par Deutsche Welle a averti que des informations personnelles détaillées pouvaient aider des criminels à se faire passer pour les victimes et à déterminer les informations dont ils ont besoin pour commettre des fraudes.

Le hameçonnage aurait ouvert la voie

Deutsche Welle a indiqué que les attaquants avaient obtenu l’accès après qu’un employé de l’administration berlinoise des transports eut interagi avec un e-mail d’hameçonnage et sa pièce jointe. Le réseau gouvernemental sécurisé de Berlin relie environ 600 sites, notamment des bureaux municipaux et des services du Sénat.

Pour les organismes du secteur public allemands, l’attaque montre comment un incident de hameçonnage peut entraîner à la fois une interruption des services et une exposition des données bien plus longue. Berlin a depuis créé un bureau de coordination réunissant ses administrations et contacté l’Office fédéral allemand de la sécurité de l’information, ou BSI.

Les autorités examinent également les données divulguées afin d’identifier les personnes et les entreprises qui doivent être informées. Reuters a souligné que les personnes concernées seraient contactées conformément aux règles allemandes et européennes en matière de protection des données.

Advertisement

L’incident a une portée plus large dans la région EMEA, notamment pour les organismes du secteur public qui gèrent d’importants volumes de données citoyennes et opérationnelles sur des systèmes interconnectés. Les défenses contre le hameçonnage et la formation des employés restent essentielles, mais les organisations ont également besoin de contrôles d’accès, d’une segmentation du réseau et d’une surveillance capables de signaler les transferts de données inhabituels avant que des informations volées ne quittent le réseau.

Les responsables berlinois ont indiqué que les systèmes et processus nécessaires à l’élection régionale du 20 septembre restaient opérationnels. Les près de 1,4 million de fichiers déjà publiés ne peuvent toutefois pas être simplement récupérés en restaurant les systèmes concernés. 

Pour les équipes de sécurité en Allemagne et ailleurs en Europe, limiter ce que les attaquants peuvent atteindre et extraire après une compromission initiale peut être tout aussi important que de les empêcher d’entrer.

À lire aussi : la Norvège a elle aussi été victime d’une cyberattaque gouvernementale majeure, avec un groupe pro-russe revendiquant le plus important incident DDoS jamais enregistré dans le pays.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.