RealConfirmedTLP:CLEAR

Rhysida extorque Berlim às vésperas de eleições estaduais

Governo do Estado de Berlim (Senatsverwaltungen)
🇩🇪 AlemanhaGovernoRhysidaclaimed on 29 Aug 2026assessed on 30 Aug 2026
Bottom line

O grupo de ransomware Rhysida comprometeu a rede administrativa do Estado de Berlim em agosto de 2026, exfiltrou dados de ao menos duas Secretarias e exige 30 bitcoin (≈ €2 milhões) sob ameaça de leilão. O governo alemão confirmou o ataque e a extorsão, recusou pagar, mas ainda não quantificou oficialmente o volume ou o conteúdo dos dados roubados — única conta em circulação é a do próprio atacante.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

moderate confidence

A atribuição a Rhysida tem base moderada: Der Spiegel cita confirmação de 'fonte de segurança', The Hacker News verificou entrada no leak site em 28/08, mas a Chancelaria do Senado não nomeou o grupo publicamente até 29/08.

low confidence

O volume de 5,79 TB e 46.500 contratos são alegações exclusivas do ator; Berlim não confirmou nenhum número — tratar como não verificado até divulgação forense oficial.

high confidence

Há uma janela de detecção de sete dias sem contenção: o primeiro fluxo foi registrado internamente em 07/08, mas a rede só foi isolada em 14/08 — lacuna que indica falha de resposta a alertas internos.

moderate confidence

O vetor de acesso inicial provavelmente passou pela Senatsverwaltung für Stadtentwicklung (Urbanismo), segundo apuração da RBB, de onde o atacante escalou para o Landesnetz compartilhado.

high confidence

O timing pré-eleitoral (eleições em 20/09) amplifica o impacto político, mas não há evidência de que a infraestrutura eleitoral foi alvo; autoridades confirmaram que sistemas eleitorais não foram afetados.

low confidence

O Rhysida opera modelo RaaS; o ataque a Berlim segue padrão documentado de dupla extorsão contra alvos governamentais — não há indício de motivação política ou patrocínio estatal confirmado, embora o grupo seja associado geograficamente à Rússia/Leste Europeu.

Analysis

O ataque ao Landesnetz de Berlim — a rede de fibra óptica estadual que conecta secretarias, polícia, bombeiros e hospitais — é um incidente confirmado pela própria vítima (nível de confiança A1 no comunicado da Senatskanzlei). O que está em disputa não é se o ataque ocorreu, mas sua extensão real. A versão oficial inicial, de que 'nenhum dado sensível' havia sido exfiltrado, foi corrigida pela própria Senatskanzlei em 27/08, quando admitiu que dados pessoais e não-públicos 'não podem ser excluídos'. Essa reversão em 10 dias é o principal ponto de contradição interna da comunicação oficial e precisa ser rastreado na análise de governança.

A única descrição itemizada do conteúdo dos dados é a do próprio Rhysida: 5,79 terabytes, ~1,44 milhão de arquivos, 46.500 contratos, e-mails, telefones, senhas e informações classificadas — incluindo, segundo a entrada no leak site, dados de 12.076 indivíduos. Berlim não publicou nenhum número próprio. Esse gap entre a alegação do ator e o silêncio da vítima é informação em si: ou a forense ainda não terminou, ou o governo optou por não detalhar publicamente durante investigação ativa. Ambas as hipóteses são plausíveis e não contraditórias.

A atribuição a Rhysida é corroborada por fonte de segurança alemã (citada por Der Spiegel), confirmada via monitoramento de leak site pelo The Hacker News (B1), e consistente com o padrão operacional do grupo — dupla extorsão, leilão público, contador regressivo — documentado em ataques anteriores como o à British Library (2023) e ao Exército do Chile. A Senatskanzlei, contudo, não nomeou o grupo em nenhum comunicado oficial até 29/08, o que mantém a atribuição no nível 'corroborada por fonte independente', não 'confirmada pela vítima'.

O detalhe técnico mais revelador apurado é a janela de sete dias entre o primeiro alerta interno de exfiltração (07/08) e o isolamento da rede (14/08). A RBB apurou que o ponto de entrada foi a Senatsverwaltung für Stadtentwicklung (Urbanismo), a partir da qual o atacante acessou o Landesnetz compartilhado — uma rede com mais de 1.000 km de extensão e 600 pontos conectados, incluindo infraestrutura crítica. Esse dado é especialmente relevante porque o governo Berlin havia descrito sua própria arquitetura de TI como 'heterogênea' antes de uma migração planejada para o ITDZ, o provedor estadual certificado pelo BSI.

O contexto político importa como agravante, não como causa. As eleições estaduais de 20/09 estão a menos de um mês. O próprio prefeito confirmou o ataque em sessão especial do Senado. Autoridades confirmaram que a infraestrutura eleitoral não foi afetada — mas a pressão sobre a resposta pública é real e o timing cria incentivos perversos tanto para o atacante (mais visibilidade, mais pressão) quanto para o governo (risco de parecer vulnerável pré-eleição). Não há evidência de que a motivação seja política; o padrão do Rhysida é financeiro.

Timeline

  1. 07 Aug 2026Senatsverwaltung für Mobilität registra internamente primeiro fluxo de dados anômalo — sete dias antes do isolamento da rede. (Fonte: The Hacker News / Senatskanzlei)
  2. 12 Aug 2026Janela de exfiltração forense encerra; dados foram extraídos entre 07 e 12 de agosto, segundo investigação pericial posterior. (Fonte: Security Affairs / The Hacker News)
  3. 14 Aug 2026Berlim isola do Landesnetz as duas Secretarias afetadas — Urbanismo e Mobilidade/Meio Ambiente — como medida de contenção. (Fonte: Senatskanzlei / eGovernment.de)
  4. 17 Aug 2026Senatskanzlei publica primeiro comunicado oficial, confirma 'comprometimento do Landesnetz Berlin' descoberto em investigação forense. Inicialmente declarou que nenhum dado sensível havia sido roubado. (Fonte: Borns IT-Blog / Behörden Spiegel)
  5. 27 Aug 2026Emissora RBB noticia que Berlim recebeu exigência de resgate; valor não divulgado pelo governo. (Fonte: Olhar Digital / Reuters)
  6. 28 Aug 2026Rhysida publica entrada no leak site com título 'Berlin, Germany', alegando 5,79 TB e ~1,44 milhão de arquivos, com leilão de 30 bitcoin e contador regressivo de sete dias. Prefeito Kai Wegner e Senadora Iris Spranger emitem comunicado conjunto recusando pagamento. (Fonte: The Hacker News / Reuters)
  7. 27 Aug 2026Senatskanzlei reverte declaração inicial e admite que dados pessoais e não-públicos podem ter sido comprometidos no âmbito da Senatsverwaltung für Mobilität. (Fonte: Berliner Zeitung)
  8. 29 Aug 2026Prefeito Wegner confirma publicamente extorsão em sessão especial do Senado ('Berlin não cederá à chantagem'). Governo recusa revelar valor exigido — número de 30 bitcoin circula via Der Spiegel com fonte de segurança. Comissário estadual de proteção de dados sem declaração pública até esta data. (Fonte: Yahoo News / Der Spiegel / The Hacker News)

Data involved

contratosemailtelefonesenhasdados pessoaisgeodadosinformações classificadas

Impact

Duas Secretarias estaduais — Urbanismo e Mobilidade/Meio Ambiente — ficaram offline por ao menos uma semana, tornando inoperantes solicitações de habitação e pagamentos de auxílio habitacional durante o período. A rede afetada conecta secretarias, polícia, bombeiros e hospitais — embora não haja confirmação de impacto a serviços de emergência. Dados pessoais de funcionários e cidadãos que interagiram com essas secretarias podem estar expostos; Berlim admitiu que 'dados não-públicos não podem ser excluídos', mas não emitiu qualquer orientação pública para potenciais afetados até 29/08. O Rhysida ameaça leiloar o material caso não receba os 30 bitcoin dentro do prazo do contador regressivo iniciado em 28/08.

Technical links

CVE-2020-1472T1566T1133T1078T1486T1567T1021

Recommendations

  • Organizações que operam redes compartilhadas (como o modelo Landesnetz) devem implementar segmentação por microsegmentos com controle de acesso baseado em identidade — uma única secretaria comprometida não deve ter visibilidade lateral para toda a rede.
  • Rever tempo de resposta a alertas internos de exfiltração: a janela de 7 dias entre o primeiro alerta (07/08) e o isolamento (14/08) indica ausência ou falha de playbook de resposta automática a anomalias de fluxo de dados.
  • Habilitar MFA em todos os serviços com acesso externo, especialmente VPNs e RDPs — vetor primário documentado do Rhysida pelo advisory conjunto CISA/FBI/MS-ISAC (AA23-319A, atualizado em abril/2025).
  • Auditar credenciais de serviço e contas de domínio em busca de uso do CVE-2020-1472 (Zerologon) — vetor conhecido do Rhysida ainda explorado em redes sem patch completo de Netlogon.
  • Implementar monitoramento de exfiltração baseado em volume e destino (DLP de rede), não apenas em assinatura de malware — dados foram extraídos por cinco dias antes de qualquer detecção de contenção.
  • Organizações do setor público devem preparar antecipadamente comunicados de notificação de titulares conforme RGPD (prazo de 72h à autoridade supervisora) — Berlin ainda não havia notificado cidadãos afetados 12 dias após o incidente.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Berlim não divulgou nenhum número oficial de registros ou volume de dados exfiltrados — uma comunicação forense pública resolveria esta lacuna.

O vetor de acesso inicial à Senatsverwaltung für Stadtentwicklung não foi confirmado oficialmente; RBB apurou informalmente mas o BSI e LKA não publicaram TTPs — um boletim técnico do BSI resolveria.

A Senatskanzlei não identificou publicamente o grupo responsável; confirmação oficial da atribuição a Rhysida ainda depende de declaração governamental.

O Comissário estadual de proteção de dados (BlnBDI) não publicou declaração até 29/08 — sua manifestação é obrigatória nos termos do RGPD e sua ausência é uma lacuna de governança a monitorar.

Não se sabe se o leilão do Rhysida ocorreu, foi suspenso ou resultou em comprador — monitoramento do leak site nos próximos dias resolverá.

A abrangência real do comprometimento do Landesnetz (quantos dos 600 pontos conectados foram expostos) permanece desconhecida — a forense ainda está em andamento segundo o governo.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 30 Aug 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share