Chính quyền Berlin từ chối trả tiền chuộc cho tin tặc sau vụ rò rỉ dữ liệu mạng nhà nước

Chính quyền bang Berlin xác nhận đang bị tống tiền sau khi mạng lưới hành chính thành phố bị xâm nhập vào tháng 8, đồng thời tuyên bố sẽ không đáp ứng các yêu cầu của tin tặc. Các phân tích pháp y phát hiện rò rỉ dữ liệu tại Sở Di động, Giao thông, Bảo vệ Khí hậu và Môi trường. Cùng lúc đó, Manchester Airports Group (MAG) cũng xác nhận một vụ trộm dữ liệu ảnh hưởng đến hàng triệu khách hàng.
Thành phố Berlin, Đức

Chính quyền bang Berlin đã xác nhận rằng họ đang là mục tiêu của một nỗ lực tống tiền sau vụ xâm nhập mạng lưới hành chính của thành phố vào tháng 8, đồng thời khẳng định sẽ không đáp ứng các yêu cầu của những kẻ tống tiền.

Cùng một tuyên bố cho biết công tác pháp y đã phát hiện thêm các đợt rò rỉ dữ liệu trong danh mục quản lý của Sở Di động, Giao thông, Bảo vệ Khí hậu và Môi trường thuộc Thượng viện, với thời điểm dữ liệu bị lấy đi được xác định là từ ngày 7 đến ngày 12 tháng 8 năm 2026.

Phạm vi và nội dung dữ liệu vẫn đang được kiểm tra, và Văn phòng Thượng viện cho biết không thể loại trừ khả năng các dữ liệu cá nhân hoặc dữ liệu không công khai khác đã bị lấy mất.

Theo phản hồi từ Văn phòng Thượng viện, bộ phận này lần đầu tiên báo cáo về sự cố rò rỉ dữ liệu vào ngày 7 tháng 8, bảy ngày trước khi bị ngắt kết nối khỏi mạng lưới vào ngày 14 tháng 8.

Berlin vẫn chưa công bố con số cụ thể về lượng dữ liệu đã bị lấy khỏi mạng lưới. Con số chi tiết duy nhất hiện đang được lưu truyền là từ chính những kẻ tấn công, thông qua một bài đăng trên trang web rò rỉ (leak site) được ghi nhận vào ngày 28 tháng 8, tuyên bố đã đánh cắp 5,79 terabytes dữ liệu và thông tin cá nhân của 12.076 cá nhân.

Tính đến ngày 29 tháng 8, hai thông cáo của Thượng viện về sự cố này vẫn chưa đưa ra hướng dẫn cụ thể cho những người có hồ sơ có thể nằm trong số dữ liệu bị đánh cắp.

"Bang Berlin đang bị tống tiền," Thị trưởng điều hành Kai Wegner phát biểu sau phiên họp đặc biệt của Thượng viện tại Rotes Rathaus.

Tuyên bố từ Văn phòng Thượng viện cho biết cảnh sát hình sự bang, công tố viên và các cơ quan an ninh liên bang đang điều tra các thủ phạm bị nghi ngờ, nhưng chưa xác định được nhóm cụ thể nào đứng sau vụ tấn công.

Tuy nhiên, tờ Der Spiegel đã nêu tên Rhysida là nhóm đầu tiên báo cáo về vụ việc vào ngày 28 tháng 8, dẫn lời một mục nhập trên trang leak site của nhóm này trên darknet và các nguồn tin an ninh tham gia ứng phó. The Hacker News cũng xác nhận thông qua một dịch vụ giám sát trang web rò rỉ vào ngày 29 tháng 8 rằng một mục có tiêu đề "Berlin, Germany" đã được thêm vào trang của Rhysida vào ngày 28 tháng 8.

Bài đăng tuyên bố đã quét 5,79 terabytes dữ liệu và khoảng 1,44 triệu tệp tin, chỉ xác định nạn nhân là "Berlin, Germany" thay vì một cơ quan cụ thể nào. Không có số tiền chuộc nào được nêu trong mục nhập, và 11 danh mục tệp tin của nó (lớn nhất là 124.823 bản đồ và tệp dữ liệu địa lý) chiếm khoảng một phần tư tổng số lượng tệp tin được tuyên bố.

Phương thức tấn công của nhóm Rhysida

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA), Cục Điều tra Liên bang (FBI) và Trung tâm Chia sẻ và Phân tích Thông tin Đa bang (MS-ISAC) đã nêu chi tiết về kỹ thuật tấn công của nhóm này trong một báo cáo chung về Rhysida, ghi nhận các con đường truy cập ban đầu sau:

  • Các tài khoản hợp lệ trên các dịch vụ điều khiển từ xa hướng ra bên ngoài: Nơi các tác nhân xác thực vào các điểm truy cập mạng riêng ảo nội bộ (VPN) bằng các thông tin đăng nhập hợp lệ bị xâm nhập, đặc biệt là tại các tổ chức thiếu xác thực đa yếu tố (MFA) được bật theo mặc định.
  • Zerologon (CVE-2020-1472): Một lỗ hổng leo thang đặc quyền trong giao thức Netlogon Remote Protocol của Microsoft mà hãng đã vá vào ngày 11 tháng 8 năm 2020.
  • Phishing: Được các cơ quan ghi nhận là một con đường xâm nhập thành công vào mạng lưới của nạn nhân.

Báo cáo này có từ tháng 11 năm 2023, khi các cơ quan lần đầu tiên cảnh báo về các cuộc tấn công tống tiền kép của Rhysida. Báo cáo ghi rõ rằng "FBI và CISA không khuyến khích việc trả tiền chuộc" vì việc thanh toán không đảm bảo khôi phục được dữ liệu và có thể khuyến khích những kẻ đối địch nhắm mục tiêu vào thêm nhiều tổ chức khác.

Các cơ quan khuyến nghị ưu tiên khắc phục các lỗ hổng đã biết đang bị khai thác, kích hoạt xác thực đa yếu tố trên các dịch vụ và phân tách mạng lưới để ngăn chặn Ransomware lây lan.

Dịch vụ giám sát đã liệt kê 280 nạn nhân của Rhysida tính đến ngày 29 tháng 8, 9 trong số đó ở Đức, bao gồm chính quyền thành phố Stuttgart vào tháng 5 năm 2026 và tổ chức cứu trợ Welthungerhilfe vào tháng 6 năm 2025. Danh sách này cũng bao gồm Cảng Seattle, đơn vị vận hành Sân bay Quốc tế Seattle-Tacoma, được ghi nhận vào tháng 9 năm 2024.

Thượng nghị sĩ Nội vụ Iris Spranger cho biết, theo tình hình hiện tại, không có dữ liệu nào bị rò rỉ từ các khu vực liên quan đến việc tổ chức cuộc bầu cử Abgeordnetenhaus vào ngày 20 tháng 9, và các sĩ quan an ninh của bà coi môi trường bầu cử là an toàn.

Các đơn đăng ký và thanh toán trợ cấp nhà ở đã bị gián đoạn trong khi hai sở bị ngắt kết nối mạng. Tất cả các sở của Thượng viện đã được kết nối lại vào ngày 23 tháng 8, và công tác pháp y cũng như quét mạng lưới bang vẫn đang tiếp tục.

Manchester Airports Group xác nhận vụ trộm dữ liệu khách hàng

Manchester Airports Group (MAG), đơn vị vận hành các sân bay Manchester, London Stansted và East Midlands, cho biết vào ngày 27 tháng 8 rằng một bên thứ ba trái phép đã thu thập được dữ liệu khách hàng liên quan đến việc đặt chỗ bãi đậu xe, phòng chờ và Fast Track, cũng như đăng ký WiFi tại ba địa điểm này.

"An toàn của hành khách hoặc an ninh hàng không chưa bao giờ bị ảnh hưởng," một người phát biểu của MAG cho biết, đồng thời nói thêm rằng các hoạt động của sân bay và dịch vụ đỗ xe vẫn tiếp tục hoạt động bình thường.

Dữ liệu bị lấy đi bao gồm địa chỉ email, số điện thoại, biển số xe và mã bưu điện. MAG khẳng định cả họ và hệ thống bị truy cập đều không giữ chi tiết ngân hàng hoặc thanh toán của khách hàng. MAG mô tả đó là một hệ thống tách biệt với MAG.

Tính đến ngày 29 tháng 8, quyền truy cập vào dịch vụ "Manage My Booking" trực tuyến đã bị tạm ngưng như một biện pháp phòng ngừa. Con số khoảng 8,7 triệu khách hàng bị ảnh hưởng đã được lan truyền rộng rãi trên các phương tiện truyền thông.

MAG cho biết họ đã liên hệ trực tiếp với các khách hàng bị ảnh hưởng và hướng dẫn họ tham khảo các tài liệu về rò rỉ dữ liệu của Trung tâm An ninh mạng Quốc gia Vương quốc Anh (NCSC), khuyên họ nên cảnh giác với các email, tin nhắn văn bản và cuộc gọi điện thoại nghi vấn.