Сентябрь 2026   |   В фокусе

Берлин отказался платить выкуп Rhysida: утечка данных парализует госуслуги

Берлин отказался платить 2 млн евро за 5,79 ТБ украденных данных, что превращает технический сбой в юридическую проблему из-за требований GDPR. Отказ от выкупа не снимает обязанности уведомить миллионы граждан об утечке, создавая для госсектора новый стандарт рисков: давление через законодательство о защите персональных данных становится таким же эффективным оружием, как и сам взлом.

Администрация Берлина столкнулась с крупнейшим в истории города взломом государственных систем. Группировка Rhysida похитила 5,79 ТБ данных, включая личные документы чиновников, финансовые отчеты и схемы инфраструктуры. Мэр Берлина Кай Вегнер (Kai Wegner) официально отказался платить выкуп в размере 30 биткойнов (около 2 млн евро), несмотря на угрозу публичной публикации украденных файлов.

Отказ от выплаты выкупа при наличии украденных персональных данных превращает киберинцидент в юридическую проблему: власти обязаны уведомить каждого пострадавшего гражданина, что создает огромную административную нагрузку сверх оперативных расходов на восстановление систем.

Масштаб утечки и похищенные данные

Согласно заявлениям хакеров, взлом продолжался с 7 по 12 августа, однако власти обнаружили активность злоумышленников только в середине месяца. Всего из административных систем столицы было выведено около 1,44 млн файлов. Независимого подтверждения объема и состава украденных данных пока нет, но немецкие СМИ подтверждают наличие среди них тысяч личных дел и контактов.

Состав похищенной информации охватывает ключевые функции городского управления:

  • Личные данные: Имена, адреса электронной почты, номера телефонов сотрудников и граждан.
  • Финансовые документы: 148 международных платежных реквизитов (IBAN), данные платежных систем и информация о зарплатах.
  • Договорная база: Около 46 500 контрактов и 80 000 дел об административных правонарушениях.
  • Государственная тайна: Более 3200 документов с пометкой о неразглашении, материалы дисциплинарных дел Бундесрата и оценки безопасности систем водоснабжения.
  • Учетные данные: Пароли от баз данных, хранилищ и систем доступа высокопоставленных чиновников в открытом виде.

Последствия для работы города

Взлом парализовал работу двух департаментов Сената Берлина: по мобильности/транспорту и по защите климата/окружающей среды. 14 августа эти подразделения отключили от государственной сети, что лишило сотрудников доступа к интернету и внешней почте.

  • Сбои в услугах: Обработка и выплата жилищных пособий были приостановлены до восстановления работоспособности систем.
  • Переключение на резерв: Сотрудники перешли на телефонную связь и внутренние каналы коммуникации, что снизило эффективность взаимодействия с гражданами.
  • Неизвестные детали: Точный вектор атаки и время нахождения хакеров в сети до начала кражи данных остаются неизвестными.

Тактика Rhysida и регуляторные риски

Группировка Rhysida действует по модели двойного вымогательства: сначала крадет данные, затем шифрует системы, требуя деньги за удаление информации или отказ от публикации. В случае Берлина хакеры установили недельный таймер до начала слива файлов в сеть.

Злоумышленники используют в качестве давления европейский регламент о защите данных (GDPR). Их логика: если выкуп не будет выплачен, данные утекут, и городские власти будут обязаны отправить уведомления всем пострадавшим гражданам. Это превращает техническую проблему в правовую, так как реакция надзорных органов находится вне контроля жертвы.

Тактика «давления через GDPR» становится стандартом для атак на европейские госорганы: хакеры эксплуатируют не только уязвимости IT-инфраструктуры, но и строгие юридические обязательства государств по защите персональных данных граждан.

Кто такие Rhysida

Группировка появилась в середине 2023 года, объединив выходцев из Vice Society. Она атакует преимущественно здравоохранение, образование, госсектор и критическую инфраструктуру. В списке жертв — Британская библиотека, администрация Коламбуса (США) и порт Сиэтла.

  • Методы: Использование вирусов-вымогателей по модели RaaS (Ransomware-as-a-Service).
  • Борьба с группировкой: В октябре 2025 года Microsoft аннулировала более 200 сертификатов, которые Rhysida использовала для распространения поддельных установщиков Teams и бэкдора Oyster.
  • Предыдущие атаки: В мае 2026 года группировка атаковала администрацию Штутгарта, требуя выкуп около 330 тыс. евро.

Операционные последствия и риски для рынка

  • Юридическая нагрузка при отказе от выкупа: Отказ платить не снимает ответственности за утечку персональных данных. Городские власти Германии обязаны провести расследование и уведомить регуляторов, а в случае подтверждения компрометации ПДн — самих граждан. Это требует значительных ресурсов на юридическое сопровождение и коммуникацию.
  • Уязвимость госсектора: Атака демонстрирует, что даже крупные государственные структуры с развитой инфраструктурой подвержены риску длительного простоя ключевых департаментов. Изоляция систем для защиты от распространения атаки неизбежно приводит к остановке сервисов для населения (например, выплаты пособий).
  • Риск цепочки поставок: Использование Rhysida поддельных установщиков популярных корпоративных приложений (как в случае с Microsoft Teams) указывает на высокий риск компрометации через легитимные каналы распространения ПО. Организациям необходимо строго контролировать источники установки софта и проверять цифровые подписи исполняемых файлов.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Какие конкретные данные были похищены из систем администрации Берлина?

Группировка Rhysida вывела 1,44 млн файлов, включая 148 международных платежных реквизитов и пароли от баз данных в открытом виде. Также украдены более 3200 документов с пометкой о неразглашении и схемы инфраструктуры города.

Почему работа двух департаментов Сената Берлина была парализована?

Подразделения по мобильности и защите климата были отключены от государственной сети 14 августа для изоляции угрозы. Это лишило сотрудников доступа к интернету и внешней почте, что привело к приостановке обработки жилищных пособий.

Как тактика Rhysida использует европейский регламент GDPR против жертв?

Хакеры шифруют системы и крадут данные, требуя деньги за удаление информации или отказ от публикации. Они давят на регуляторные риски: если выкуп не выплачен, утечка данных обяжет власти отправить уведомления всем гражданам, создавая огромную административную нагрузку.

Почему Microsoft аннулировала более 200 сертификатов в октябре 2025 года?

Компания отозвала ключи, которые Rhysida использовала для распространения поддельных установщиков Teams и бэкдора Oyster. Это действие направлено на борьбу с методами группировки по модели RaaS (Ransomware-as-a-Service).

Какие организации стали жертвами атак Rhysida до инцидента в Берлине?

В списке пострадавших значатся Британская библиотека, администрация Коламбуса и порт Сиэтла. В мае 2026 года группировка атаковала администрацию Штутгарта, требуя выкуп около 330 тыс. евро.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Право и регулирование; Государственное управление и общественная сфера

Материалы по теме