Berlin a refusé de payer Rhysida. Le groupe de rançongiciel a riposté en publiant près de 1,4 million de fichiers gouvernementaux volés sur le dark web.
Deutsche Welle a indiqué que la fuite contenait 1 439 893 fichiers, tandis que d’autres informations évaluent le volume des données volées à environ 5,7 To. La brèche a touché deux administrations gouvernementales berlinoises et exposé des éléments allant de dossiers d’employés et de correspondances officielles à des documents potentiellement sensibles de planification des interventions d’urgence.
Berlin a depuis mis en place une cellule centrale de réponse à la crise et indiqué que les personnes concernées seraient informées conformément aux règles allemandes et européennes en matière de protection des données.
Pour les équipes de sécurité allemandes et de la région EMEA, cet incident rappelle que le refus de payer une rançon ne met pas fin aux dommages lorsque les attaquants ont déjà volé des données sensibles.
La fuite de Rhysida fait suite à une intrusion en août et à l’échec de la demande de rançon
L’intrusion a commencé en août. BBC a rapporté que les données avaient été consultées entre le 7 et le 12 août, et que deux réseaux administratifs avaient été arrêtés le 14 août, perturbant temporairement les demandes et les versements d’allocations de logement.
Rhysida a ensuite exigé 30 bitcoins, d’une valeur d’environ 2 millions d’euros, et menacé de publier les données volées. Berlin a refusé de payer.
Selon Reuters, le groupe a publié les données après la fin de ses enchères, incitant la ville à créer une cellule centrale de crise chargée d’examiner les fichiers, d’évaluer l’impact de l’attaque et de faciliter l’information des citoyens et des entreprises concernés.
« L’État de Berlin ne cédera pas au chantage », a déclaré le directeur du numérique Florian Hauer dans un communiqué officiel. À l’époque, Berlin avait indiqué qu’aucun élément ne permettait de penser que le réseau de l’État était toujours compromis.
Les fichiers divulgués pourraient contenir des plans gouvernementaux sensibles
La fuite ne se limite pas à des dossiers administratifs ordinaires. Deutsche Welle a rapporté que des dossiers d’employés, des fiches de paie, des correspondances officielles, des documents d’identité numérisés, des numéros de téléphone et des adresses personnelles figuraient parmi les données divulguées.
Euronews a également relevé la présence d’un dossier intitulé « AG CBRN-Rahmenplanung ». L’acronyme CBRN désigne les menaces chimiques, biologiques, radiologiques et nucléaires, ce qui fait craindre que des documents de planification des interventions d’urgence aient été exposés. D’autres fichiers signalés concernent des enquêtes gouvernementales, la planification de la défense et les procédures d’urgence, même si les autorités n’ont pas vérifié publiquement chaque élément de la fuite.
Cette exposition pourrait créer des problèmes longtemps après la restauration des systèmes. Un expert en sécurité cité par Deutsche Welle a averti que des informations personnelles détaillées pouvaient aider des criminels à se faire passer pour les victimes et à déterminer les informations dont ils ont besoin pour commettre des fraudes.
Le hameçonnage aurait ouvert la voie
Deutsche Welle a indiqué que les attaquants avaient obtenu l’accès après qu’un employé de l’administration berlinoise des transports eut interagi avec un e-mail d’hameçonnage et sa pièce jointe. Le réseau gouvernemental sécurisé de Berlin relie environ 600 sites, notamment des bureaux municipaux et des services du Sénat.
Pour les organismes du secteur public allemands, l’attaque montre comment un incident de hameçonnage peut entraîner à la fois une interruption des services et une exposition des données bien plus longue. Berlin a depuis créé un bureau de coordination réunissant ses administrations et contacté l’Office fédéral allemand de la sécurité de l’information, ou BSI.
Les autorités examinent également les données divulguées afin d’identifier les personnes et les entreprises qui doivent être informées. Reuters a souligné que les personnes concernées seraient contactées conformément aux règles allemandes et européennes en matière de protection des données.
L’incident a une portée plus large dans la région EMEA, notamment pour les organismes du secteur public qui gèrent d’importants volumes de données citoyennes et opérationnelles sur des systèmes interconnectés. Les défenses contre le hameçonnage et la formation des employés restent essentielles, mais les organisations ont également besoin de contrôles d’accès, d’une segmentation du réseau et d’une surveillance capables de signaler les transferts de données inhabituels avant que des informations volées ne quittent le réseau.
Les responsables berlinois ont indiqué que les systèmes et processus nécessaires à l’élection régionale du 20 septembre restaient opérationnels. Les près de 1,4 million de fichiers déjà publiés ne peuvent toutefois pas être simplement récupérés en restaurant les systèmes concernés.
Pour les équipes de sécurité en Allemagne et ailleurs en Europe, limiter ce que les attaquants peuvent atteindre et extraire après une compromission initiale peut être tout aussi important que de les empêcher d’entrer.
À lire aussi : la Norvège a elle aussi été victime d’une cyberattaque gouvernementale majeure, avec un groupe pro-russe revendiquant le plus important incident DDoS jamais enregistré dans le pays.





