Власти Берлина отказались выполнить предполагаемое требование о выкупе в 30 биткоинов после кибератаки на два государственных учреждения, при этом чиновники пока не подтвердили объем данных, которые, как утверждается, были похищены.
Резюме
- По сообщениям, хакеры потребовали 30 биткоинов, что составляет примерно 2 миллиона евро, после кибератаки, затронувшей два берлинских государственных учреждения.
- Злоумышленники пригрозили опубликовать похищенную информацию, в то время как берлинские чиновники отказались платить и не подтвердили сообщаемую сумму выкупа.
- Берлин первоначально заявил, что была скомпрометирована только общедоступная информация, но позже признал, что были затронуты непубличные данные.
- По сообщениям, Rhysida взяла на себя ответственность за атаку и заявила, что получила конфиденциальные файлы, хотя берлинские власти не проверили полный объем предполагаемой кражи.
Сенатская канцелярия Берлина заявила, что не будет раскрывать подробности о злоумышленниках, их требованиях или информации, которая потенциально могла быть взята из государственных систем, пока продолжается расследование. Представитель Сената сообщил немецкому агентству новостей dpa, что чиновники не могут комментировать «по следственным причинам» на данном этапе.
Такая позиция оставляет несколько деталей атаки неподтвержденными правительством штата, включая сообщения о том, что группа программ-вымогателей Rhysida получила конфиденциальные файлы и пригрозила опубликовать их, если Берлин не заплатит примерно 2 миллиона евро в биткоинах.
Берлин отказался от сообщаемого требования в 30 биткоинов
Мэр Берлина Кай Вегнер подтвердил после специального заседания Сената в пятницу, что штат столкнулся с попыткой вымогательства после кибератаки.
«Земля Берлин не позволит себя шантажировать», — сказал Вегнер.
Он не назвал публично злоумышленников и не раскрыл сумму требования. Сенатор по внутренним делам Ирис Шпрангер присоединилась к Вегнеру в информировании общественности после заседания, в то время как власти продолжали изучать, какая информация покинула государственные системы.
Немецкий журнал Der Spiegel сообщил, что за атакой стоит Rhysida, ссылаясь на информацию, размещенную группой программ-вымогателей на своем сайте утечек в даркнете. Источники в службах безопасности, на которые ссылается издание, якобы идентифицировали Rhysida как группу, ответственную за попытку вымогательства.
По данным отчета, злоумышленники потребовали 30 BTC и пригрозили опубликовать информацию, если Берлин не заплатит. По текущим ценам требование составляло примерно 2 миллиона евро.
По сообщениям, Rhysida заявила, что взяла почти шесть терабайт данных. Предполагаемые файлы включают информацию из десятков тысяч административных производств, контракты, пароли, учетные данные для входа, планы действий в чрезвычайных ситуациях и документы, связанные с критической инфраструктурой.
Берлинские власти независимо не подтвердили объем данных, заявленный группой, или полный список скомпрометированных записей.
Это различие стало важным для официальной версии инцидента, поскольку оценка правительства изменилась после обнаружения атаки. Первоначально чиновники заявили, что была взята только общедоступная информация, прежде чем Сенатская канцелярия признала в прошлую среду, что были затронуты непубличные данные.
Кибератака вынудила два берлинских учреждения отключиться от государственной сети
Атака стала известна 14 августа и затронула Сенатский департамент городского развития, строительства и жилья и Сенатский департамент мобильности, транспорта, защиты климата и окружающей среды.
Оба учреждения были временно отключены от берлинской государственной сети, поскольку чиновники работали над локализацией инцидента.
Отключение длилось около недели и нарушило некоторые административные услуги. Немецкие сообщения говорили, что жители временно не могли подать заявку на получение жилищных пособий или получить их, пока затронутые системы оставались изолированными.
Следователи все еще определяют, когда началось вторжение и сколько информации покинуло сеть. Сообщения со ссылкой на расследование говорят, что данные могли быть извлечены в период с 7 по 12 августа, за несколько дней до того, как чиновники обнаружили атаку.
Берлинская земельная уголовная полиция и прокуратура расследуют взлом. Вегнер заявил, что государственные и федеральные органы безопасности работают над установлением личностей преступников, в то время как чиновники продолжают проверять, какие файлы были доступны или удалены.
Шпрангер заявил, что атака не поставила под угрозу подготовку к земельным выборам в Берлине 20 сентября, охарактеризовав избирательную инфраструктуру как полностью защищенную.
Дело о программе-вымогателе следует за другой кибератакой на правительство, связанной с требованием биткоинов, о которой сообщил crypto.news в июле. Хакеры захватили официальный сайт президента Кении Уильяма Руто и потребовали 5 BTC, угрожая раскрыть неопределенную информацию.
Кенийские власти временно ограничили доступ к сайту и начали расследование. Управление ИКТ страны заявило тогда, что следователи не нашли доказательств того, что конфиденциальная информация была доступна, похищена или утеряна.
Rhysida действует как группа программ-вымогателей с 2023 года
Rhysida появилась в 2023 году и связана с атаками на правительственные органы, медицинские организации и другие учреждения в ряде стран.
Ранее группа нацеливалась на такие организации, как Британская библиотека и чилийская армия. Ее операции обычно сочетают вторжение в сеть с требованиями о выплате, а угроза публикации украденной информации может использоваться для давления на жертв.
Биткоин и другие криптовалюты неоднократно фигурировали в делах о программах-вымогателях, поскольку злоумышленники могут направлять платежи на адреса блокчейна, не используя обычные банковские счета.
Публичные транзакции в блокчейне все еще можно отследить. Отчет crypto.news о криминалистике блокчейна подробно описал, как следователи могут проследить перемещения криптовалюты между адресами и использовать шаблоны транзакций и другую информацию для связи средств с услугами или отдельными лицами.
Правоохранительные органы в предыдущих случаях возвращали криптовалюту от операций программ-вымогателей. В августе 2025 года власти США изъяли 1,09 миллиона долларов в криптовалюте, связанной с группой программ-вымогателей BlackSuit, а также четыре сервера и девять доменов.
BlackSuit была связана с более чем 450 известными жертвами в США и требованиями о выкупе на сумму более 370 миллионов долларов с 2022 года. Одна жертва заплатила 49,3 BTC в 2023 году после атаки, и следователи позже вернули часть платежа, согласно Министерству юстиции.
Отдельное дело в США в июле касалось предполагаемого члена хакерской группы Scattered Spider. Федеральные прокуроры предъявили обвинение 19-летнему Питеру Стоксу в предполагаемом вторжении в корпоративную сеть и неудачном требовании выкупа в размере 8 миллионов долларов в криптовалюте.
Берлин не подтвердил заявления Rhysida о данных
Расследование Берлина по-прежнему сосредоточено на установлении масштабов утечки, в то время как правительство не раскрывает детали, которые, по словам чиновников, могут повлиять на расследование.
Заявления Rhysida о похищенном материале исходят из сообщений группы в даркнете и не были полностью проверены берлинским правительством. Чиновники подтвердили, что была затронута непубличная информация, что опровергает первоначальную оценку о том, что скомпрометированный материал ограничивался общедоступными данными.
Сенатская канцелярия не раскрыла, проверили ли следователи сообщаемое требование в 30 BTC, почти шесть терабайт предположительно похищенных данных или отдельные категории информации, которыми, по утверждению Rhysida, она обладает.
Вегнер заявил, что власти на уровне земли и федерации работают над установлением ответственной группы, в то время как Берлинская земельная уголовная полиция и прокуроры продолжают расследование атаки.






