柏林州政府證實,繼八月份城市國家行政網路遭駭客入侵後,該政府成為勒索企圖的目標,並表示不會滿足勒索者的要求。

同一份聲明披露,鑑識工作發現交通、氣候保護與環境參議院部門的數據有進一步外洩,外洩時間介於 2026 年 8 月 7 日至 8 月 12 日之間。

目前仍在審查外洩的範圍與內容,參議院總務處表示,無法排除個人或其他非公開數據被竊取的可能性。

參議院總務處在回應提問時表示,該部門於 8 月 7 日首次報告數據外洩,而在 8 月 14 日與網路斷開連接前七天。

柏林尚未公布有多少數據離開了網路。目前流傳的唯一詳細數據來自攻擊者本身,該攻擊者於 8 月 28 日在一個洩密網站上發布訊息,聲稱竊取了 5.79 TB 的數據以及 12,076 名個人的資訊。

截至 8 月 29 日,參議院發布的兩份聲明中,並未提供關於其記錄可能包含在被竊取數據中的人們的任何指導。

「柏林州正遭受勒索。」總理凱·韋格納在紅廳(Rotes Rathaus)召開的特別參議院會議後表示,他在柏林官方城市入口網站的機器翻譯英文版本中被引述。

參議院總務處的聲明表示,州刑事警察、檢察官辦公室和聯邦安全當局正在調查嫌疑人,但尚未確定攻擊背後的任何組織。

《明鏡周刊》報導,Rhysida 是該組織於 8 月 28 日首次聲稱對此次攻擊負責的團體,並引用了該組織暗網洩密網站上的條目和參與應對的安全消息來源。《The Hacker News》於 8 月 29 日透過洩密網站監控服務確認,一個標題為「柏林,德國」的條目已於 8 月 28 日添加到 Rhysida 的洩密網站上。

該貼文聲稱已掃描了 5.79 TB 的數據和約 144 萬個文件,並僅將受害者標記為「柏林,德國」,而非參議院或任何部門。貼文中沒有出現贖金金額,其十一類文件,其中最大類別是 124,823 個地圖和地理數據文件,總計約佔聲稱總文件數的四分之一。

美國網路安全和基礎設施安全局(CISA)、聯邦調查局(FBI)和多州資訊共享與分析中心(MS-ISAC)在一份關於 Rhysida 的聯合諮詢報告中概述了該組織的作案手法,其中記錄了以下初始訪問途徑:

該諮詢報告日期為 2023 年 11 月,當時這些機構首次警告 Rhysida 的雙重勒索攻擊。報告指出,「FBI 和 CISA 不鼓勵支付贖金」,因為支付贖金不能保證數據恢復,反而可能鼓勵攻擊者進一步攻擊其他組織。

這些機構建議優先修補已知被利用的漏洞,啟用跨服務的多因素身份驗證,並對網路進行分段以防止勒索軟體傳播。

同一份文件還提到,開源報告顯示 Vice Society(微軟追蹤為 Storm-0832)與部署 Rhysida 的攻擊者之間存在相似之處,這種與 Vice Society 的重疊情況已由 Check Point 在 2023 年提出。

截至 8 月 29 日,監控服務列出了 280 個 Rhysida 的受害者,其中九個在德國,包括 2026 年 5 月的斯圖加特市政府和 2025 年 6 月的援助組織 Welthungerhilfe。其列表還包括了營運西雅圖-塔科馬國際機場的西雅圖機場集團(Port of Seattle),該集團於 2024 年 9 月被列入。

參議院總務處表示,柏林州數據保護專員和聯邦資訊安全局(BSI)正持續被告知相關情況。《The Hacker News》截至 8 月 29 日,並未發現柏林數據保護與資訊自由專員就此事件發表任何聲明。

內政參議員 Iris Spranger 表示,目前情況來看,與 9 月 20 日議會選舉相關的區域沒有數據外洩,她的安全官員認為選舉環境是安全的。

柏林於 8 月 17 日首次披露此事件,表示鑑識工作已確認國家網路遭到破壞,且受影響的兩個部門自前一個星期五起已被隔離。

在 8 月 19 日的新聞發布會上,韋格納表示該事件是且仍然是嚴重的,並強調根據目前的了解,沒有敏感數據離開國家網路。

在兩個部門離線期間,房屋補助申請和支付服務無法使用。所有參議院部門於 8 月 23 日重新連線,鑑識工作和國家網路掃描仍在繼續。

營運曼徹斯特、倫敦斯坦斯特德和東米德蘭茲機場的曼徹斯特機場集團(MAG)於 8 月 27 日表示,未經授權的第三方獲取了與這三個機場的停車場、貴賓室和快速通道預訂以及機場內 WiFi 註冊相關的客戶數據。

MAG 發言人在公司發布的聲明中表示:「在任何時候,乘客安全或航空安全都沒有受到損害」,並補充說機場營運和客戶停車服務將繼續正常運作。

獲取的數據包括電子郵件地址、電話號碼、車輛註冊號碼和郵政編碼,MAG 表示,該公司本身或被存取的系統均不持有客戶的銀行或支付詳細資訊。MAG 的聲明僅將其描述為一個獨立於 MAG 本身的系統。

MAG 的客戶資訊頁面指出,該事件「不涉及機場營運系統」,並建議乘客繼續正常前往機場。

截至 8 月 29 日,為預防起見,線上「管理我的預訂」服務已被暫停。未來 72 小時內預訂的變更將由客戶服務部門處理,電話為 0208 163 8001,工作日時間為上午 9:00 至下午 5:00。

據公司發言人向媒體透露的消息,約有 870 萬名受影響客戶的數字已被廣泛傳播,而 MAG 自己的資料並未說明具體數字。

MAG 表示已直接聯繫受影響的客戶,並引導他們參考英國國家網路安全中心(NCSC)的數據洩露指南,建議他們警惕可疑的電子郵件、簡訊和電話。