ベルリンはRhysidaへの支払いを拒否した。これを受け、ランサムウェアグループは盗み出した政府関連ファイル約140万件をダークウェブ上で公開した。
Deutsche Welleによると、流出したデータは143万9893件のファイルで、他の報道では容量約5.7TBに上るとされている。今回の侵害ではベルリン政府の2つの部局が影響を受け、職員記録や公文書、緊急対応計画に関する機密性の高い可能性がある文書まで、幅広い資料が流出した。
ベルリンはその後、中央危機対応体制を設置し、影響を受けた人々にはドイツおよび欧州のデータ保護規則に基づいて通知すると表明した。
ドイツおよびEMEAのセキュリティチームにとって今回のインシデントは、攻撃者がすでに機密データを盗み出していた場合、身代金の支払いを拒否しても被害が終わるわけではないことを示すものだ。
Rhysidaの流出事件、8月の侵入と身代金要求の失敗に続く
侵入は8月に始まった。BBCは、8月7日から8月12日にかけてデータへのアクセスが行われ、8月14日には2つの部局のネットワークが停止したと報じた。これにより、住宅手当の申請や給付が一時的に滞った。
その後Rhysidaは、約200万ユーロ相当の30ビットコインを要求し、盗み出した資料を公開すると脅迫した。ベルリンは支払いを拒否した。
Reutersによると、グループはオークション終了後にデータを公開した。これを受け、市はファイルを調査し、影響を評価するとともに、影響を受けた市民や企業への通知を支援する中央危機対応部門を設置した。
「ベルリン州は脅迫に屈しない」と、最高デジタル責任者のFlorian Hauer氏は公式声明で述べた。当時、ベルリンは州のネットワークが引き続き侵害されている兆候はないとしていた。
流出ファイルに機密性の高い政府計画が含まれている可能性
流出したデータは、通常の行政記録にとどまらない。Deutsche Welleは、職員ファイル、給与明細、公文書、身分証明書のスキャンデータ、電話番号、住所が流出資料に含まれていたと報じた。
Euronewsも、「AG CBRN-Rahmenplanung」というタイトルのフォルダーがファイルに含まれていたと指摘した。CBRNは化学・生物・放射性物質・核の脅威を指すため、緊急対応計画に関する資料が流出した可能性が懸念されている。その他に報じられたファイルには、政府の捜査、防衛計画、緊急対応手順に関するものもあるが、当局は流出データに含まれるすべての項目を公に確認したわけではない。
この流出は、システムが復旧した後も長期にわたって問題を引き起こす可能性がある。Deutsche Welleが取材したセキュリティ専門家は、詳細な個人情報によって犯罪者が被害者になりすまし、必要な情報を見極めて詐欺を働くことが可能になると警告した。
フィッシングが侵入のきっかけに
Deutsche Welleによると、攻撃者はベルリンの交通行政部門の職員がフィッシングメールと添付ファイルを操作した後にアクセスを獲得した。ベルリンの安全な政府ネットワークは、市役所や上院の各部局を含む約600カ所を接続している。
ドイツの公共部門組織にとって今回の攻撃は、フィッシングによるインシデントがサービスの中断だけでなく、はるかに長期にわたるデータ流出問題にもつながり得ることを示している。ベルリンはその後、行政機関が参加する調整窓口を設置し、ドイツ連邦情報セキュリティ庁(BSI)にも連絡した。
当局はまた、通知が必要な個人や企業を特定するため、流出資料を調査している。Reutersは、影響を受けた人々にはドイツおよび欧州のデータ保護規則に従って連絡が行われると強調した。
今回のインシデントはEMEA全域に幅広い意味を持つ。特に、相互接続されたシステム全体で大量の市民データや業務データを管理する公共部門組織にとっては重要だ。フィッシング対策や従業員教育は引き続き重要だが、組織には、盗み出された情報がネットワークから流出する前に、通常とは異なるデータ転送を検知できるアクセス制御、ネットワークのセグメンテーション、監視も必要になる。
ベルリン当局によると、9月20日の州議会選挙に必要なシステムやプロセスには影響がない。しかし、すでに公開された約140万件のファイルは、影響を受けたシステムを復旧させるだけでは回収できない。
ドイツや欧州各地のセキュリティチームにとって、初期侵害の発生時に攻撃者を侵入させないことと同じくらい、侵入後に攻撃者が到達・持ち出せる範囲を制限することも重要になり得る。
関連記事:ノルウェーも大規模な政府サイバー攻撃に見舞われ、親ロシア派グループが同国史上最大のDDoS攻撃への関与を主張。





