Part 01:柏林拒绝支付 30 比特币赎金
当近 6 TB 的国家行政文件被倾泻到暗网,还能选择视而不见吗?答案显而易见——问题不会自行消失。Rhysida 勒索软件组织在柏林官方拒绝支付 30 比特币赎金后,将威胁变成了现实。
8 月底,柏林州政府确认在 8 月遭遇针对该市行政网络的网络攻击后,正在应对一起勒索企图,并且官员已明确拒绝支付赎金。8 月 28 日,Rhysida 勒索软件组织在其泄露网站上认领此次攻击,发布了一条仅标注为“德国柏林”的条目,声称窃取了 5.79 TB 数据,约 144 万个文件,据称其中包含 12,076 人的个人信息。

Rhysida 声称窃取了 5.79 TB 数据,覆盖约 144 万个文件。其声称的数据集包括:
- 个人数据:12,076 名个人、16,389 个邮箱地址、11,963 个电话号码和 148 个 IBAN。
- 敏感记录:超过 5,000 份人事档案、超过 5,000 份行政违法档案、工资数据及领导层信息。
- 凭证信息:包括 GebäudAtlas 系统、ePayment PAYONE 数据库及 Z_ADMIN 账户在内的明文密码和凭证。
- 政府与法律文件:纪律处分程序、法庭案件、监管文件、保密协议(NDA)记录及联邦参议院委员会协议。
- 机密信息:与涉密材料管理相关的数据以及据称包含国家机密的文件。
- 关键基础设施:涉及柏林供水系统的漏洞分析。
- 身份证件:人事档案中的护照和身份证。
- 其他材料:合同、财务文件、人力资源记录、基础设施文件、健康数据、密码存储库及 SQL/PST 存档。

该组织还声称,这些材料可能涉及违反 GDPR、德国涉密信息管理规定、刑法以及 KRITIS/BSIG 相关要求。以上均为 Rhysida 的单方面主张,尚未经过独立核实。
此次泄露事件的规模令人震惊。调查人员目前面对约 140 万个文件,其中包含公务员个人详细信息、内部基础设施记录以及关键政府数据。

Part 02:事件影响远超常规数据窃取
事件的影响远不止于常规数据盗窃。调查记者 Lars Winkelsdorf 在社交媒体上指出了事态的严重性。
“除与调查相关的 LKA 文件外,泄露的文件还包括涉及国家防务的计划——从联邦政府在极端灾难情况下的秘密通信渠道,到与防务相关的企业以及政府机构制定的应急预案。” Winkelsdorf 写道。
危机响应计划和秘密通信渠道的曝光,使这起本属经济勒索的事件演变成了国家安全隐患。
更糟糕的是,泄露材料中还包括涉及化学、生物、放射性及核威胁的文件。
“在已公开的文件中,有一个名为‘AG CBRN-Rahmenplanung’的文件夹。CBRN 指的是化学、生物、放射性及核威胁。” Euronews 的报道指出。
此类行动数据在公共论坛上流传,无异于为敌对行为者提供了一份制造灾难的蓝图。
Part 03:拒绝支付赎金是正确政策,但远非终点
拒绝支付赎金当然是正确的决策——但网络一旦被突破,拒付就真的能阻止损失扩大吗?现实往往没有这么乐观。各国政府仍然将网络安全视为一项 IT 开支,而非关乎存亡的防线。
除非管理层开始像重视物理安全一样严肃对待网络分段,否则我们还将继续目睹昂贵的倒计时器归零。
柏林州政府宣布,在威胁行为者公开泄露数据后,已启动危机响应机制。
“一个中央危机处理部门将负责对泄露数据进行审查、核实和评估,并协助通知受影响的公民和企业。”路透社报道。
参考来源:
Berlin Ransomware Leak Exposes State Secrets
https://securityaffairs.com/198545/cyber-crime/berlin-ransomware-leak-exposes-state-secrets.html
事件仍在发酵,后续的数据审查、影响评估与通知处置都需要持续跟进。对勒索软件案例分析、漏洞披露和应急响应实践感兴趣的读者,欢迎在云栈社区继续交流。