Berlín investiga un ciberataque mientras los hackers exigen 30 bitcoins por datos robados

BTC
rescate en bitcoinsciberataquefuga de datosransomwareRhysidaBerlín
hace 1 horaFuente: crypto.news
Berlín investiga un ciberataque mientras los hackers exigen 30 bitcoins por datos robados

Las autoridades de Berlín se han negado a pagar una supuesta demanda de rescate de 30 Bitcoin después de que un ciberataque afectara a dos agencias estatales, mientras que los funcionarios aún no han confirmado la cantidad de datos que se dice fueron robados.

Resumen

  • Según informes, los hackers exigieron 30 Bitcoin, por valor de aproximadamente 2 millones de euros, después de que un ciberataque afectara a dos agencias estatales de Berlín.
  • Los atacantes amenazaron con publicar información robada, mientras que los funcionarios de Berlín se han negado a pagar y no han confirmado el monto del rescate reportado.
  • Berlín inicialmente dijo que solo se comprometió información pública, pero luego reconoció que se habían visto afectados datos no públicos.
  • Según informes, Rhysida se atribuyó la responsabilidad del ataque y dijo que obtuvo archivos confidenciales, aunque las autoridades de Berlín no han verificado el alcance total del supuesto robo.

La Cancillería del Senado de Berlín dijo que no revelaría detalles sobre los atacantes, sus demandas o la información potencialmente sustraída de los sistemas gubernamentales mientras la investigación esté activa. Un portavoz del Senado dijo a la agencia de noticias alemana dpa que los funcionarios no podían comentar "por razones de investigación" en esta etapa.

La posición deja varios detalles del ataque sin confirmar por el gobierno estatal, incluidos los informes de que el grupo de ransomware Rhysida obtuvo archivos confidenciales y amenazó con publicarlos a menos que Berlín pagara aproximadamente 2 millones de euros en Bitcoin.

Berlín ha rechazado la demanda reportada de 30 Bitcoin

El alcalde de Berlín, Kai Wegner, confirmó después de una reunión especial del Senado el viernes que el estado enfrentaba un intento de extorsión tras el ciberataque.

"El estado de Berlín no se dejará chantajear", dijo Wegner.

No identificó públicamente a los atacantes ni reveló el monto exigido. La senadora del Interior, Iris Spranger, se unió a Wegner para informar al público después de la reunión, mientras las autoridades continuaban examinando qué información había salido de los sistemas gubernamentales.

La revista alemana Der Spiegel informó que Rhysida estaba detrás del ataque, citando información publicada por el grupo de ransomware en su sitio de filtraciones en la dark web. Fuentes de seguridad citadas por la publicación identificaron a Rhysida como el grupo responsable del intento de extorsión.

Los atacantes exigieron 30 BTC y amenazaron con liberar la información si Berlín no pagaba, según el informe. A los precios actuales, la demanda valía aproximadamente 2 millones de euros.

Según informes, Rhysida afirmó haber tomado casi seis terabytes de datos. Los supuestos archivos incluyen información de decenas de miles de procedimientos administrativos sancionadores, contratos, contraseñas, credenciales de inicio de sesión, planes de emergencia y documentos relacionados con infraestructura crítica.

Las autoridades de Berlín no han confirmado de forma independiente la cantidad de datos reclamada por el grupo ni la lista completa de registros comprometidos.

La distinción se ha vuelto importante para el relato oficial del incidente porque la evaluación del gobierno cambió después de que se descubrió el ataque. Los funcionarios inicialmente dijeron que solo se había tomado información de acceso público antes de que la Cancillería del Senado reconociera el miércoles pasado que se vieron afectados datos no públicos.

El ciberataque obligó a dos agencias de Berlín a desconectarse de la red estatal

El ataque se hizo público el 14 de agosto y afectó al Departamento Senatorial de Desarrollo Urbano, Construcción y Vivienda de Berlín y al Departamento Senatorial de Movilidad, Transporte, Protección del Clima y Medio Ambiente.

Ambas agencias fueron desconectadas temporalmente de la red estatal de Berlín mientras los funcionarios trabajaban para contener el incidente.

La separación duró aproximadamente una semana y interrumpió algunos servicios administrativos. Informes alemanes dijeron que los residentes no pudieron solicitar o recibir beneficios de vivienda temporalmente mientras los sistemas afectados permanecían aislados.

Los investigadores aún están determinando cuándo comenzó la intrusión y cuánta información salió de la red. Informes que citan la investigación dijeron que los datos pueden haber sido extraídos entre el 7 y el 12 de agosto, varios días antes de que los funcionarios detectaran el ataque.

La Oficina de Policía Criminal del Estado de Berlín y los fiscales están investigando la violación. Wegner dijo que las autoridades de seguridad estatales y federales estaban trabajando para identificar a los perpetradores mientras los funcionarios continuaban verificando qué archivos habían sido accedidos o eliminados.

Spranger dijo que el ataque no había comprometido los preparativos para las elecciones estatales de Berlín del 20 de septiembre, describiendo la infraestructura electoral como totalmente asegurada.

El caso de ransomware sigue a otro ciberataque gubernamental que involucró una demanda de Bitcoin reportada por crypto.news en julio. Los hackers tomaron el control del sitio web oficial del presidente de Kenia, William Ruto, y exigieron 5 BTC mientras amenazaban con divulgar información no especificada.

Las autoridades kenianas restringieron temporalmente el acceso al sitio web y abrieron una investigación. La Autoridad de TIC del país dijo en ese momento que los investigadores no habían encontrado evidencia de que se hubiera accedido, robado o perdido información sensible.

Rhysida ha operado como grupo de ransomware desde 2023

Rhysida surgió en 2023 y se ha vinculado a ataques contra organismos gubernamentales, organizaciones de salud y otras instituciones en varios países.

El grupo ha atacado anteriormente a organizaciones como la Biblioteca Británica y el Ejército de Chile. Sus operaciones generalmente combinan la intrusión en la red con demandas de pago, mientras que la amenaza de publicar información robada puede usarse para presionar a las víctimas.

Bitcoin y otras criptomonedas han aparecido repetidamente en casos de ransomware porque los atacantes pueden dirigir los pagos a direcciones de blockchain sin usar cuentas bancarias convencionales.

Las transacciones públicas de blockchain aún pueden ser rastreadas. Un informe de crypto.news sobre forense de blockchain detalló cómo los investigadores pueden rastrear los movimientos de criptomonedas entre direcciones y usar patrones de transacción y otra información para conectar fondos con servicios o individuos.

Las agencias de aplicación de la ley han recuperado criptomonedas de operaciones de ransomware en casos anteriores. En agosto de 2025, las autoridades de EE. UU. incautaron $1.09 millones en criptomonedas vinculadas al grupo de ransomware BlackSuit junto con cuatro servidores y nueve dominios.

BlackSuit había sido vinculado a más de 450 víctimas conocidas en EE. UU. y a más de $370 millones en demandas de rescate desde 2022. Una víctima pagó 49.3 BTC en 2023 después de un ataque, y los investigadores recuperaron más tarde parte del pago, según el Departamento de Justicia.

Un caso separado en EE. UU. en julio involucró a un presunto miembro del grupo de hackers Scattered Spider. Los fiscales federales acusaron a Peter Stokes, de 19 años, por una presunta intrusión corporativa y una demanda de rescate en criptomonedas de $8 millones que no tuvo éxito.

Berlín no ha confirmado las afirmaciones de datos de Rhysida

La investigación de Berlín sigue centrada en establecer el alcance de la violación, mientras que el gobierno se abstiene de revelar detalles que los funcionarios dicen que podrían afectar la investigación.

Las afirmaciones de Rhysida sobre el material robado provienen de las comunicaciones del grupo en la red oscura y no han sido completamente verificadas por el gobierno de Berlín. Los funcionarios han confirmado que se vio afectada información no pública, revirtiendo la evaluación inicial de que el material comprometido se limitaba a datos de acceso público.

La Cancillería del Senado no ha revelado si los investigadores han verificado la demanda reportada de 30 BTC, los casi seis terabytes supuestamente tomados o las categorías individuales de información que Rhysida afirma poseer.

Wegner dijo que las autoridades a nivel estatal y federal estaban trabajando para identificar al grupo responsable, mientras que la Oficina de Policía Criminal del Estado de Berlín y los fiscales continuaban su investigación sobre el ataque.