В Берлине снова разбирают инцидент, который начался как сбой в городской административной сети, а закончился крупной утечкой данных и угрозой выкупа. Власти столицы Германии заявили, что платить вымогателям не собираются, а расследование ведут полиция, прокуратура и службы безопасности.

Группировка Rhysida взяла ответственность на себя и утверждает, что вынесла 5,79 Тбайт информации — около 1,44 млн файлов. Если эти оценки близки к правде, перед городом не просто техническая проблема, а полноценный кризис доверия к внутренней защите данных.

Что произошло и почему это важно

По данным из расследования, следы компрометации тянутся с 7 по 12 августа 2026 года. Под ударом оказалось ведомство, которое отвечает за транспорт, мобильность, защиту климата и окружающую среду, а затем часть пострадавших структур отсоединили от государственной сети.

Связь вернули только 23 августа. Такой разрыв показывает, что в крупных городских системах цена одного удачного проникновения может быть очень высокой: останавливаются сервисы, растут издержки, а утекшие документы потом годами всплывают в новых схемах мошенничества.

Какие данные могли уйти

Rhysida утверждает, что получила не только обычные служебные файлы, но и юридические, финансовые, кадровые и медицинские документы. В списке также фигурируют переписки, дампы SQL-баз, данные об инфраструктуре, удостоверения личности, банковская информация, номера IBAN и учетные данные в открытом виде.

Отдельно вымогатели говорят о доступе к материалам по критической инфраструктуре, связанным с водоснабжением Берлина, и о тысячах документов с пометкой о неразглашении. Для любого города такой набор — это уже не один инцидент, а цепочка рисков: от шантажа сотрудников до попыток добраться до подрядчиков и смежных систем.

Подобные утечки редко ограничиваются одним ведомством. Именно поэтому кибератаки на организации с большими массивами служебных документов так опасны — об этом мы уже писали в разборе уязвимостей в embedded-системах и в материале про уязвимость Jenkins: одна слабая точка быстро превращается в проблему для всей цепочки.

Три сценария реакции: что работает, а что нет

1. Заплатить вымогателям. На бумаге это выглядит как короткий путь к тишине. На практике город получает только новую зависимость: нет гарантий, что данные удалят, а не перепродадут или используют повторно.

2. Сосредоточиться только на восстановлении систем. Это обязательный шаг, но без анализа первоначального проникновения ситуация может повториться. Если не закрыть дыру в учетных данных, конфигурации или доступах, следующая атака будет вопросом времени.

3. Переходить к нормальной модели защиты. Речь о сегментации сети, жестком контроле привилегий, резервных копиях, мониторинге аномалий и отдельной работе с подрядчиками. Этот подход не дает мгновенного эффекта, зато снижает шанс, что один инцидент парализует целый город.

Для обычных пользователей здесь есть простой вывод: чем больше в одной системе документов, учетных записей и внутренних переписок, тем дороже ошибка в доступах. Если вам нужно не только шифровать трафик, но и не светить личные данные в открытых точках доступа, посмотрите инструмент для приватной работы в поездках — он особенно уместен в аэропортах, отелях и кафе.

Кому какой подход подходит

Городским и ведомственным ИТ-командам нужен третий сценарий — защита архитектуры, а не реакция после пожара. Здесь важны аудит учетных записей, отдельные сегменты сети для критичных систем, журналирование и регулярная проверка резервных копий.

Бизнесу и частным пользователям такой инцидент напоминает о более приземленных вещах: не хранить лишнее, включать многофакторную аутентификацию, не использовать один пароль везде и следить за фишинговыми письмами. Вымогатели почти всегда добираются до систем через людей, а не через магию.

Для ИТ-отделов в госструктурах и крупных компаниях ключевой вопрос — не только как восстановиться, но и как не допустить утечки в следующем квартале. Иначе любой новый сбой снова превратится в публичный скандал.

Что делать прямо сейчас

  • Проверьте, какие учетные записи имеют доступ к важным документам и внутренним системам.
  • Уберите старые и общие пароли, включите многофакторную аутентификацию там, где это возможно.
  • Разделите рабочие сети по ролям: бухгалтерия, кадры, админка и гостевой доступ не должны жить вместе.
  • Убедитесь, что резервные копии реально восстанавливаются, а не просто лежат на диске.
  • Настройте уведомления о входах из новых мест и о массовом скачивании файлов.
  • Объясните сотрудникам, как распознавать фишинг и поддельные вложения.
  • Если вы часто работаете вне офиса, заранее продумайте, как не раскрывать лишние данные в публичных сетях.
  • Проверьте, не храните ли вы в общих папках паспорта, договоры, ИБАНы и другие чувствительные документы.
Поделиться: