รัฐบาลเบอร์ลินถูกกลุ่ม Rhysida Ransomware โจมตี ก่อนการเลือกตั้ง

ยอดเข้าชม: 43 views

473/69 (IT) ประจำวันจันทร์ที่ 31 สิงหาคม 2569

รัฐบาลรัฐเบอร์ลิน ประเทศเยอรมนี ยืนยันว่าอยู่ระหว่างการรับมือเหตุการณ์โจมตีทางไซเบอร์และการข่มขู่เรียกค่าไถ่ หลังเกิดการโจมตีต่อเครือข่ายงานบริหารของเมืองเมื่อเดือนสิงหาคม 2569 โดยกลุ่ม Rhysida Ransomware ได้อ้างการโจมตีบน Leak Site เมื่อวันที่ 28 สิงหาคม พร้อมระบุว่าสามารถขโมยข้อมูลได้ 5.79 TB ครอบคลุมไฟล์ประมาณ 1.44 ล้านไฟล์ และมีข้อมูลส่วนบุคคลของบุคคล 12,076 ราย อย่างไรก็ตาม ข้อกล่าวอ้างดังกล่าวยังไม่ได้รับการยืนยันจากหน่วยงานที่เกี่ยวข้อง ขณะที่รัฐบาลเบอร์ลินระบุอย่างชัดเจนว่าจะไม่จ่ายค่าไถ่ตามข้อเรียกร้องของผู้โจมตี

ข้อมูลที่กลุ่ม Rhysida อ้างว่าขโมยได้ประกอบด้วยข้อมูลส่วนบุคคล Email Address หมายเลขโทรศัพท์ IBAN ข้อมูลบุคลากร ไฟล์คดีความผิดทางปกครอง ข้อมูล Payroll ข้อมูลผู้บริหาร Credential และ Password แบบ Plaintext ของบางระบบ เอกสารราชการและเอกสารด้านกฎหมาย ข้อมูลเกี่ยวกับกระบวนการทางวินัย คดีความ เอกสารกำกับดูแล เอกสาร NDA รายงานการประชุมของคณะกรรมการ Bundesrat รวมถึงข้อมูลที่เกี่ยวข้องกับการจัดการเอกสารลับ เอกสารที่อ้างว่ามีความลับของรัฐ การวิเคราะห์ช่องโหว่ที่เกี่ยวข้องกับระบบน้ำของเบอร์ลิน สำเนาหนังสือเดินทางและบัตรประจำตัวจากแฟ้มบุคลากร ตลอดจนเอกสารสัญญา การเงิน HR Infrastructure File ข้อมูลสุขภาพ Password Store และไฟล์ SQL/PST ทั้งนี้ เหตุการณ์ดังกล่าวมีความอ่อนไหวเป็นพิเศษ เนื่องจากเกิดขึ้นไม่ถึงหนึ่งเดือนก่อนการเลือกตั้งรัฐสภาเบอร์ลินในวันที่ 20 กันยายน แต่เจ้าหน้าที่ระบุว่ายังไม่พบว่าข้อมูลที่เกี่ยวข้องกับการเลือกตั้งถูกขโมย และยืนยันว่ากระบวนการเลือกตั้งยังคงปลอดภัย

โดยทางเบอร์ลินเปิดเผยเหตุการณ์ครั้งแรกเมื่อวันที่ 17 สิงหาคม โดยแยก Senate Department for Mobility, Transport, Climate Protection and Environment และอีกหนึ่งหน่วยงานออกจากเครือข่าย ก่อนที่ผลการตรวจสอบทาง Forensics จะพบว่าการ Exfiltration ข้อมูลเกิดขึ้นก่อนหน้านั้น ระหว่างวันที่ 7–12 สิงหาคม และมีการพบสัญญาณข้อมูลรั่วไหลออกตั้งแต่วันที่ 7 สิงหาคม ทั้งนี้ เบอร์ลินได้เชื่อมต่อหน่วยงาน Senate Departments ทั้งหมดกลับเข้าสู่เครือข่ายเมื่อวันที่ 23 สิงหาคม แต่ทีม Forensics ยังคงตรวจสอบระบบต่อไป โดยมีสำนักงานคุ้มครองข้อมูลของรัฐเบอร์ลินและสำนักงานความมั่นคงปลอดภัยสารสนเทศแห่งสหพันธ์เยอรมนี หรือ BSI ติดตามการสอบสวนอย่างใกล้ชิด สำหรับ Rhysida เป็นกลุ่ม Ransomware ที่ปรากฏตั้งแต่ปี 2566 และเคยอ้างเหยื่อหลายร้อยราย รวมถึงหน่วยงานรัฐและองค์กรสำคัญในหลายประเทศ โดยคำแนะนำจาก CISA, FBI และ MS-ISAC เคยระบุว่ากลุ่มนี้มักใช้ช่องทาง เช่น VPN Credential ที่ถูก Compromise ในองค์กรที่ไม่มี MFA, ช่องโหว่ Zerologon และ Phishing เพื่อเข้าถึงระบบของเหยื่อ

แหล่งข่าว : https://securityaffairs.com/198064/cyber-crime/rhysida-ransomware-group-targets-berlin-government-ahead-of-vote.html