Берлин отказался платить выкуп Rhysida: утечка данных парализует госуслуги
Берлин отказался платить 2 млн евро за 5,79 ТБ украденных данных, что превращает технический сбой в юридическую проблему из-за требований GDPR. Отказ от выкупа не снимает обязанности уведомить миллионы граждан об утечке, создавая для госсектора новый стандарт рисков: давление через законодательство о защите персональных данных становится таким же эффективным оружием, как и сам взлом.
Администрация Берлина столкнулась с крупнейшим в истории города взломом государственных систем. Группировка Rhysida похитила 5,79 ТБ данных, включая личные документы чиновников, финансовые отчеты и схемы инфраструктуры. Мэр Берлина Кай Вегнер (Kai Wegner) официально отказался платить выкуп в размере 30 биткойнов (около 2 млн евро), несмотря на угрозу публичной публикации украденных файлов.
Отказ от выплаты выкупа при наличии украденных персональных данных превращает киберинцидент в юридическую проблему: власти обязаны уведомить каждого пострадавшего гражданина, что создает огромную административную нагрузку сверх оперативных расходов на восстановление систем.
Масштаб утечки и похищенные данные
Согласно заявлениям хакеров, взлом продолжался с 7 по 12 августа, однако власти обнаружили активность злоумышленников только в середине месяца. Всего из административных систем столицы было выведено около 1,44 млн файлов. Независимого подтверждения объема и состава украденных данных пока нет, но немецкие СМИ подтверждают наличие среди них тысяч личных дел и контактов.
Состав похищенной информации охватывает ключевые функции городского управления:
- Личные данные: Имена, адреса электронной почты, номера телефонов сотрудников и граждан.
- Финансовые документы: 148 международных платежных реквизитов (IBAN), данные платежных систем и информация о зарплатах.
- Договорная база: Около 46 500 контрактов и 80 000 дел об административных правонарушениях.
- Государственная тайна: Более 3200 документов с пометкой о неразглашении, материалы дисциплинарных дел Бундесрата и оценки безопасности систем водоснабжения.
- Учетные данные: Пароли от баз данных, хранилищ и систем доступа высокопоставленных чиновников в открытом виде.
Последствия для работы города
Взлом парализовал работу двух департаментов Сената Берлина: по мобильности/транспорту и по защите климата/окружающей среды. 14 августа эти подразделения отключили от государственной сети, что лишило сотрудников доступа к интернету и внешней почте.
- Сбои в услугах: Обработка и выплата жилищных пособий были приостановлены до восстановления работоспособности систем.
- Переключение на резерв: Сотрудники перешли на телефонную связь и внутренние каналы коммуникации, что снизило эффективность взаимодействия с гражданами.
- Неизвестные детали: Точный вектор атаки и время нахождения хакеров в сети до начала кражи данных остаются неизвестными.
Тактика Rhysida и регуляторные риски
Группировка Rhysida действует по модели двойного вымогательства: сначала крадет данные, затем шифрует системы, требуя деньги за удаление информации или отказ от публикации. В случае Берлина хакеры установили недельный таймер до начала слива файлов в сеть.
Злоумышленники используют в качестве давления европейский регламент о защите данных (GDPR). Их логика: если выкуп не будет выплачен, данные утекут, и городские власти будут обязаны отправить уведомления всем пострадавшим гражданам. Это превращает техническую проблему в правовую, так как реакция надзорных органов находится вне контроля жертвы.
Тактика «давления через GDPR» становится стандартом для атак на европейские госорганы: хакеры эксплуатируют не только уязвимости IT-инфраструктуры, но и строгие юридические обязательства государств по защите персональных данных граждан.
Кто такие Rhysida
Группировка появилась в середине 2023 года, объединив выходцев из Vice Society. Она атакует преимущественно здравоохранение, образование, госсектор и критическую инфраструктуру. В списке жертв — Британская библиотека, администрация Коламбуса (США) и порт Сиэтла.
- Методы: Использование вирусов-вымогателей по модели RaaS (Ransomware-as-a-Service).
- Борьба с группировкой: В октябре 2025 года Microsoft аннулировала более 200 сертификатов, которые Rhysida использовала для распространения поддельных установщиков Teams и бэкдора Oyster.
- Предыдущие атаки: В мае 2026 года группировка атаковала администрацию Штутгарта, требуя выкуп около 330 тыс. евро.
Операционные последствия и риски для рынка
- Юридическая нагрузка при отказе от выкупа: Отказ платить не снимает ответственности за утечку персональных данных. Городские власти Германии обязаны провести расследование и уведомить регуляторов, а в случае подтверждения компрометации ПДн — самих граждан. Это требует значительных ресурсов на юридическое сопровождение и коммуникацию.
- Уязвимость госсектора: Атака демонстрирует, что даже крупные государственные структуры с развитой инфраструктурой подвержены риску длительного простоя ключевых департаментов. Изоляция систем для защиты от распространения атаки неизбежно приводит к остановке сервисов для населения (например, выплаты пособий).
- Риск цепочки поставок: Использование Rhysida поддельных установщиков популярных корпоративных приложений (как в случае с Microsoft Teams) указывает на высокий риск компрометации через легитимные каналы распространения ПО. Организациям необходимо строго контролировать источники установки софта и проверять цифровые подписи исполняемых файлов.
Подтверждение: infowatch.ru