跳到主要内容

一座首都,被勒索 5.79TB:Rhysida 攻陷柏林市政府行政网络的全复盘——144 万个文件、148 个 IBAN、超 3200 份涉密文件,以及柏林拒绝付赎的姿态

Public

当一个勒索软件组织把一座欧洲首都的城市行政数据搬走数万亿字节时,事件的边界就不再是某台服务器中毒那么简单了。2026 年 8 月,Rhysida 将德国柏林列入其数据泄露网站,随后柏林市政府在 8 月 28 日公开数据被盗的确认声明。攻击者宣称从柏林行政网络中窃取了约 5.79TB 数据、约 144 万个文件;柏林市长明确回应柏林不会屈服于勒索。这场攻防,把政府数据安全与职业勒索组织之间的博弈摆到了台面上。

一、攻击对象:一个装着柏林家底的政府部门

受害的是柏林交通、气候保护与环境参议院(Senate Department for Mobility, Transport, Climate Protection and the Environment)。调查人员判断,攻击者可能在 8 月 7 日至 12 日之间从柏林参议院网络窃取数据,并于 8 月 14 日将受影响部门从州政府网络断开。Rhysida 自 2023 年中活跃以来,主要采用勒索软件即服务(RaaS)模式,目标覆盖医疗、政府、教育与关键基础设施——柏林这一单的目标类型,与它一贯的政企高价值偏好完全吻合。

二、被搬走的数据里,藏着什么

根据 Rhysida 的泄密声明与各方分析,数据范围远不止公文那么简单,几乎涵盖了城市行政的方方面面:

政府、法律、财务、合同、人力资源、基础设施与健康记录;
数千人的姓名、电子邮件、电话号码;148 个 IBAN 账户信息、纯文本凭证与数据库账户;
密码库、高级官员凭证、人事档案与薪资信息;
超过 3200 份标有保密协议(NDA)的文件,以及 Bundesrat 委员会记录、涉密文件处理信息;
柏林供水关键基础设施的安全评估,与 SQL 数据库转储。

这份清单最令市政与安全机构警觉的,是其中夹杂的供水关键基础设施安全评估。当勒索组织手里握着公开的市政数据、还与城市供水系统的安全评估挂钩时,单纯的数据勒索便可能延伸为更复杂的信任与安全威胁。市政网络的边界,在这里被清晰地划开了一条行政数据与关键基础设施数据交织的风险线。

三、柏林的回应:拒绝付赎

柏林市长的表态很坚决——柏林不会屈服于勒索。市刑事警察局、检察机关与联邦安全机构已介入调查。参议员 Iris Spranger 表示,未发现选举数据被破坏的证据,支持议会选举的技术环境被认为是安全的;柏林也持续评估数据泄露范围,但拒绝支付赎金。

拒付在道德与原则层面上值得肯定,但必须清醒地看到其代价和风险:一旦拒绝谈判,攻击者几乎必然会把已窃数据分批公开,用于施压和自证。对受害者而言,拒付从来不是风险管理的终点,而是对数据泄露后续应对能力的一次极限测试——被公开的数据会如何被利用、身份信息如何被滥用、涉密文件是否触犯更高层级的监管红线,都需要在随后的漫长风险期里逐一应对。

四、给所有政府部门与企业的启示

网络分段刻不容缓:这场攻击里,普通行政网与涉及供水等关键基础设施的信息交织在同一处,提醒机构必须对最敏感的数据做严格隔离;
凭证与明文存储必须清理:148 个 IBAN、纯文本凭证、密码库被一锅端,说明能加密尽量加密、能轮换尽快轮换的底线需要在事件发生前就落实;
涉密文件的分类标记要起作用:超 3200 份 NDA 文件的存在,说明数据分级只有落到真正的访问控制上才有效,而不是停留在文档封皮;
准备好拒付后的风险预案:一旦决定不交赎金,应同步启动针对泄露数据的监控、对受影响民众的通知,以及应对二次利用的机制。

Rhysida 与柏林的对峙,是一场把政府数据安全与城市治理信任直接挂钩的实战。它提醒每一个公共与私营机构:数据一旦集中存放,就必须按最坏情况会一起被拿走的假设来设计安全体系。拒绝向勒索低头需要勇气,但更需要的是,在攻击到来之前就把数据隔离、加密与分级做到位——那样的话,攻击者手里值得谈判的筹码,才会真正少下来。

参考:BleepingComputer 对 Rhysida 攻击柏林与柏林确认数据被盗的报道、LiveThreat.ai 与 Cyber.netsecops 的追踪分析。

勒索软件数据泄露关键基础设施威胁情报政府安全Rhysida柏林凭证泄露赎金市政安全
0