Una crisis de extorsión de datos en Berlín ha escalado después de que el grupo de ransomware Rhysida publicara aproximadamente 1.4 millones de archivos robados de la red de la ciudad, tras la negativa de Berlín de pagar una demanda de 30 bitcoin, valorada en alrededor de 2 millones de euros. Los archivos se pusieron a disposición para su descarga en el sitio de filtraciones del grupo después de que las autoridades dejaran expirar el plazo de la subasta sin realizar el phace.
Rechazo de Berlín y Publicación de Datos
Las autoridades de Berlín confirmaron que no pagarían el rescate, a pesar de la fuerte presión creada por la cuenta regresiva pública de Rhysida y la posterior publicación de datos gubernamentales. Los enlaces iniciales al sitio de filtraciones no estaban disponibles, pero los medios alemanes informaron que las descargas se hicieron accesibles una hora después de que la subasta finalizara.
La filtración consistía en archivos organizados en varios paquetes, que contenían lo que parecían ser registros de personal, informes y documentos administrativos. El contenido incluía evaluaciones del personal, referencias de trabajos, documentos relacionados con licitaciones y otros registros confidenciales de oficinas. Aunque los funcionarios no habían confirmado la autenticidad de cada archivo, los informes sugerían que el material era sustancial y estaba disponible para navegar.
Los funcionarios del Senado de Berlín declararon: “El personal de seguridad y los equipos forenses de TI están revisando ahora los paquetes de datos liberados, y cualquier persona identificada como afectada será notificada de acuerdo con los requisitos legales.”
Se instó a los residentes que temían que su información pudiera ser mal utilizada a contactar a la policía. La investigación en curso está liderada por la fiscalía pública de Berlín, la policía criminal estatal (LKA) y la Oficina Federal de Seguridad de la Información (BSI).
Detalles del Ataque de Rhysida y Demandas
Rhysida afirmó haber exfiltrado casi 5.8 terabytes de datos de los sistemas de Berlín durante un ataque en hacesto. Los grupos de ransomware como Rhysida operan típicamente encriptando y robando datos, luego amenazan con filtrarlos si no se cumplen sus demandas. En este caso, 30 bitcoin se fijaron como el precio para el desbloqueo, y no pagar culminó en una filtración pública.
Los archivos supuestamente incluían contratos de la ciudad, registros de multas, credenciales de inicio de sesión y documentos relacionados con casos judiciales y sistemas críticos. El alcalde gobernante de Berlín, Kai Wegner, enfatizó la negativa de la ciudad a aceptar chantajes, mientras las autoridades destacaron los ataques previos del grupo en Europa y Estados Unidos y plantearon, aunque sin confirmar, la posibilidad de participación rusa.
Incidentes de ransomware como este, con una exposición masiva de datos tras la negativa a negociar, representan una estrategia común entre las organizaciones profesionales de ransomware que operan bajo modelos de afiliación.
Mini diccionario: Rhysida — Un grupo de ransomware conocido por ciberataques de alto perfil contra redes gubernamentales e institucionales, empleando tácticas como subastas públicas y filtraciones masivas de datos para presionar a las víctimas a pagar rescates en criptomoneda.
Riesgos y Advertencias de Seguridad
Joachim Selzer, portavoz del grupo defensor de la tecnología Chaos Computer Club, advirtió que la brecha podría llevar al robo de identidad, ya que pequeños detalles administrativos pueden ser explotados para suplantación de identidad. La amplia disponibilidad de los archivos significa que incluso individuos con habilidades técnicas básicas podrían acceder a datos personales u oficiales, aumentando el riesgo de fraude y phishing.
La exposición de memorandos internos, registros de nómina y contraseñas en texto claro podría facilitar significativamente que actores malintencionados roben identidades o lancen ataques dirigidos, según Selzer.
Los especialistas en seguridad en Alemania han apoyado en general la decisión de la ciudad de no pagar el rescate. Argumentaron que rechazar el phace desalienta futuros intentos por parte de grupos de ransomware, pero también reconocieron el daño resultante para aquellos cuyos datos sensibles se ven comprometidos.
| Detalle | Antes de la Filtración | Después de la Filtración |
|---|---|---|
| Demanda de Rescate | 30 BTC (€2 millones) | No pagada |
| Acceso a los Archivos | Subasta privada | Descarga pública |
| Archivos Liberados | Asegurados por la ciudad | ~1.4 millones de archivos filtrados |
Investigación en Curso e Implicaciones Más Amplias
La brecha ha provocado una extensa revisión forense digital, con equipos trabajando para identificar a los afectados, evaluar el alcance de la filtración y mitigar el posible mal uso de la información. Las autoridades aconsejaron vigilancia pública e instruyeron a cualquiera que note actividad fraudulenta relacionada con sus datos a presentar un informe policial.
Para los expertos en ciberseguridad, el episodio resalta el cambio operacional habilitado por las criptomonedas, haciendo que los phaces de rescates sean más accesibles, mientras los sitios de filtraciones públicas permiten a los actores de amenazas escalar la presión sobre las víctimas y maximizar la exposición después de que las negociaciones fracasen.
Berlín ahora enfrenta la compleja tarea de abordar las consecuencias de esta filtración: verificar el contenido, restablecer credenciales comprometidas, rastrear el mal uso y apoyar a los individuos afectados, contra un telón de fondo donde la negativa a pagar tiene repercusiones inmediatas y generalizadas.


