
Grupa Rhysida opublikowała 5,79 terabajta danych Berlina po odrzuceniu żądania okupu w wysokości 2 mln euro
Syndykat wymuszeń Rhysida opublikował w darknecie 1,4 miliona plików miejskich po tym, jak władze Berlina odmówiły zapłaty 30 bitcoinów okupu w następstwie sierpniowego ataku na sieć.
Odrzucenie żądania okupu
Grupa przestępcza Rhysida opublikowała około 1,4 miliona plików skradzionych z sieci miejskich Berlina po tym, jak stolica Niemiec odmówiła spełnienia żądania okupu. Cyberprzestępcy postawili ultimatum, wymagając od władz miasta wpłaty 30 bitcoinów, co odpowiadało wartości około 2 milionów euro. Termin transakcji upłynął o godzinie 15:35 w piątek, 4 września 2026 roku. Burmistrz Berlina Kai Wegner w dniach poprzedzających termin oświadczył, że miasto nie pozwoli się szantażować. Po tym, jak władze miejskie zignorowały termin, napastnicy udostępnili wykradzione pliki w formie pakietów do pobrania w otwartej sekcji darknetu.
Wszystkie pliki zostały umieszczone w publicznie dostępnej sekcji – bawcie się dobrze, łowcy danych!
Zakres naruszenia sieci miejskiej
Nieautoryzowany dostęp do serwerów miejskich Berlina miał miejsce między 7 a 12 sierpnia 2026 roku. 14 sierpnia 2026 roku administratorzy IT odłączyli szereg systemów online, aby ograniczyć zasięg włamania i zapobiec dalszej eksfiltracji danych. Awaryjne wyłączenie sparaliżowało podstawowe funkcje administracyjne na kilka dni, uniemożliwiając mieszkańcom składanie wniosków o dodatki mieszkaniowe czy realizację rutynowych płatności cyfrowych. Dochodzenia przeprowadzone przez urzędników wykazały, że intruzom udało się dotrzeć do dodatkowej infrastruktury miejskiej, w tym do berlińskiego Departamentu Transportu i Ochrony Środowiska. Administracja przyznała, że incydent może mieć szerszy zasięg, niż początkowo sądzono.
Nie można wykluczyć, że naruszenie objęło również dane osobowe lub inne informacje niejawne.
- Hakerzy włamują się do sieci miejskich Berlina i wykradają dane administracyjne
- Berlin wyłącza systemy miejskie, wstrzymując obsługę dodatków mieszkaniowych
- Der Spiegel publikuje zrzut ekranu strony wyciekowej ze skradzionymi umowami i hasłami
- Upływa ultimatum na zapłatę 30 bitcoinów, władze Berlina odmawiają zapłaty
- Rhysida publikuje 5,79 terabajta danych miejskich w publicznych pakietach w darknecie
Charakter opublikowanych plików
Ujawniony zbiór danych ma łączny rozmiar 5,79 terabajta i jest rozdzielony na kilka pakietów archiwalnych. Według list plików w darknecie, dane zawierają akta personalne, świadectwa pracy, ogłoszenia o naborze oraz wewnętrzne oceny pracowników. W drugiej połowie sierpnia 2026 roku tygodnik Der Spiegel opublikował zrzut ekranu z platformy wyciekowej Rhysida, szczegółowo opisujący skradzione zasoby. Grupa twierdziła na tej platformie, że posiada wewnętrzne umowy, umowy o zachowaniu poufności, hasła, akta osobowe oraz tysiące prywatnych danych kontaktowych należących do osób fizycznych. Niezależni analitycy ds. cyberbezpieczeństwa nie zweryfikowali jeszcze integralności przesłanych pakietów, a urzędnicy nie potwierdzili, czy wyciek zawiera pełną objętość danych przejętych w sierpniu.
Tło grupy Rhysida
Rhysida to syndykat ransomware, który według ustaleń działa z baz w Rosji i Europie Wschodniej. Grupa atakowała już wcześniej infrastrukturę instytucjonalną, w tym British Museum w 2023 roku. W przypadku ataku na Berlin syndykat zastosował swoją standardową metodę kradzieży dokumentów wewnętrznych, szyfrowania lub blokowania dostępu oraz żądania waluty cyfrowej w określonym czasie. Gdy władze miejskie odmówiły zapłaty 30 bitcoinów, grupa przeszła do publicznego rozpowszechniania plików. Niemieckie władze kontynuują ocenę skutków prawnych i bezpieczeństwa publikacji danych administracyjnych.


