حمله سایبری به شبکه دولتی برلین؛ دولت حاضر به پرداخت باج به هکرها نیست
دولت برلین پس از حمله سایبری و خروج داده از شبکه دولتی اعلام کرد به هکرها باج پرداخت نمیکند. جزئیات حمله، گروه Rhysida و اطلاعات سرقتشده را بخوانید.
دولت ایالتی برلین در پی یک حمله سایبری و سرقت احتمالی اطلاعات از شبکه اداری این شهر اعلام کرده است که حاضر به پرداخت باج به مهاجمان نیست. بررسیهای قضایی و امنیتی نشان میدهد بخشی از دادههای یکی از ادارات سنای برلین نیز در جریان این حمله از شبکه خارج شده است.
بر اساس اطلاعات منتشرشده، دادهها در فاصله ۷ تا ۱۲ اوت ۲۰۲۶ از شبکه خارج شدهاند و هنوز بررسی دقیق درباره نوع و حجم اطلاعات سرقتشده ادامه دارد. مقامهای برلین همچنین اعلام کردهاند که نمیتوان احتمال افشای اطلاعات شخصی یا سایر دادههای غیرعمومی را رد کرد.
حمله سایبری به شبکه دولتی برلین چه زمانی رخ داد؟
برلین نخستین بار در ۱۷ اوت ۲۰۲۶ وقوع نفوذ به شبکه دولتی را تأیید کرد. تحقیقات پزشکی قانونی دیجیتال نشان داده است که بخشی از دادههای مربوط به اداره سنای برلین در حوزه حملونقل، حفاظت از اقلیم و محیطزیست در روزهای ۷ تا ۱۲ اوت از شبکه خارج شده است.
این اداره در ۷ اوت متوجه خروج دادهها شد و در نهایت در ۱۴ اوت از شبکه جدا شد تا از گسترش احتمالی حمله جلوگیری شود.
مقامهای برلین هنوز رقم رسمی درباره حجم دادههای خارجشده منتشر نکردهاند. با این حال، مهاجمان در یک پست منتشرشده در سایت افشای اطلاعات خود مدعی شدهاند که حدود ۵.۷۹ ترابایت داده و اطلاعات مرتبط با ۱۲ هزار و ۷۶ نفر را در اختیار دارند. این ادعا تاکنون بهطور رسمی از سوی دولت برلین تأیید نشده است.
گروه Rhysida پشت حمله سایبری به برلین است؟
دولت برلین تاکنون گروه مهاجم را بهصورت رسمی معرفی نکرده است. با این حال، گزارشهایی گروه باجافزاری Rhysida را به این حمله مرتبط میدانند.
بررسی یک سرویس پایش سایتهای افشای اطلاعات نیز نشان داده است که در ۲۸ اوت ورودی جدیدی با عنوان «Berlin, Germany» در سایت افشای اطلاعات Rhysida منتشر شده است.
در این پست ادعا شده که مهاجمان حدود ۵.۷۹ ترابایت داده و نزدیک به ۱.۴۴ میلیون فایل را بررسی کردهاند. با این حال، مبلغ مشخصی برای باج در این فهرست اعلام نشده است.
هکرها چگونه به شبکههای سازمانی نفوذ میکنند؟
طبق هشدار مشترک سازمانهای امنیت سایبری آمریکا، از جمله CISA و FBI، گروه Rhysida در حملات خود از روشهای مختلفی برای دسترسی اولیه به شبکه قربانیان استفاده کرده است.
مهمترین روشهای شناساییشده عبارتاند از:
- استفاده از حسابهای کاربری معتبر و سرقتشده برای دسترسی به سرویسهای راه دور
- سوءاستفاده از آسیبپذیری Zerologon با شناسه CVE-2020-1472
- استفاده از حملات فیشینگ برای دستیابی اولیه به شبکه
فعال بودن احراز هویت چندمرحلهای (MFA) میتواند یکی از اقدامات مهم برای کاهش خطر سوءاستفاده از حسابهای سرقتشده باشد.
چرا برلین حاضر به پرداخت باج نیست؟
مقامهای برلین اعلام کردهاند که در برابر درخواست مهاجمان برای پرداخت باج تسلیم نخواهند شد.
این رویکرد با توصیه نهادهای امنیت سایبری آمریکا نیز همسو است. CISA و FBI پیشتر هشدار دادهاند که پرداخت باج، لزوماً به بازگرداندن اطلاعات یا جلوگیری از انتشار آنها منجر نمیشود و حتی میتواند مهاجمان را به هدف قرار دادن سازمانهای بیشتری ترغیب کند.
به همین دلیل، کارشناسان امنیت سایبری معمولاً بر بازیابی امن سیستمها، رفع آسیبپذیریها، فعالسازی MFA و جداسازی بخشهای مختلف شبکه تأکید میکنند.
آیا اطلاعات شخصی شهروندان برلین سرقت شده است؟
در حال حاضر نمیتوان با قطعیت درباره تمام اطلاعات سرقتشده اظهارنظر کرد.
سنای برلین اعلام کرده است که تحقیقات درباره دامنه و محتوای دادههای خارجشده همچنان ادامه دارد و نمیتوان احتمال وجود اطلاعات شخصی یا سایر دادههای غیرعمومی در میان دادههای سرقتشده را رد کرد.
تا ۲۹ اوت نیز دولت برلین دستورالعمل مشخصی برای افرادی که احتمال میدهند اطلاعاتشان در این حمله افشا شده باشد، منتشر نکرده بود.
آیا حمله سایبری بر انتخابات برلین تأثیر میگذارد؟
بر اساس اظهارات ایرس اشپرینگر، سناتور امور داخلی برلین، در شرایط فعلی هیچ دادهای از بخشهای مرتبط با برگزاری انتخابات ۲۰ سپتامبر خارج نشده است.
مقامهای امنیتی نیز اعلام کردهاند که محیط فناوری اطلاعات مرتبط با انتخابات امن ارزیابی میشود.
با این حال، بررسیهای فنی درباره حمله و اسکن شبکه دولتی همچنان ادامه دارد.
بازگشت ادارات سنای برلین به شبکه
پس از جداسازی بخشهای آسیبدیده، ادارات سنای برلین در ۲۳ اوت دوباره به شبکه متصل شدند. در زمان قطع دسترسی، برخی خدمات دولتی، از جمله درخواستها و پرداختهای مربوط به کمکهزینه مسکن، با اختلال مواجه شده بود.
دولت برلین اعلام کرده است که تحقیقات پزشکی قانونی دیجیتال و بررسی امنیت شبکه همچنان ادامه دارد.
حمله سایبری به فرودگاههای بریتانیا؛ سرقت اطلاعات مشتریان
همزمان با حادثه برلین، گروه فرودگاهی منچستر (MAG) نیز از یک حادثه امنیت سایبری خبر داده است.
این شرکت اعلام کرد که یک طرف غیرمجاز به اطلاعات مشتریان مرتبط با پارکینگ، سالنهای فرودگاهی، خدمات Fast Track و ثبتنام وایفای فرودگاه در فرودگاههای منچستر، لندن استنستد و ایست میدلندز دسترسی پیدا کرده است.
اطلاعاتی مانند آدرس ایمیل، شماره تلفن، پلاک خودرو و کد پستی در میان دادههای مورد دسترسی قرارگرفته بوده است. MAG تأکید کرده که اطلاعات بانکی و پرداختی مشتریان در سیستم موردنظر نگهداری نمیشده است.
این شرکت همچنین اعلام کرده که این حادثه بر سیستمهای عملیاتی فرودگاهها تأثیری نداشته و امنیت پروازها و عملیات فرودگاهی همچنان برقرار است.