RealConfirmadoTLP:CLEAR

Rhysida extorque Berlim às vésperas de eleições estaduais

Governo do Estado de Berlim (Senatsverwaltungen)
🇩🇪 AlemanhaGovernoRhysidaalegado el 29 ago 2026verificado el 30 ago 2026
Línea de fondo

O grupo de ransomware Rhysida comprometeu a rede administrativa do Estado de Berlim em agosto de 2026, exfiltrou dados de ao menos duas Secretarias e exige 30 bitcoin (≈ €2 milhões) sob ameaça de leilão. O governo alemão confirmou o ataque e a extorsão, recusou pagar, mas ainda não quantificou oficialmente o volume ou o conteúdo dos dados roubados — única conta em circulação é a do próprio atacante.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza moderada

A atribuição a Rhysida tem base moderada: Der Spiegel cita confirmação de 'fonte de segurança', The Hacker News verificou entrada no leak site em 28/08, mas a Chancelaria do Senado não nomeou o grupo publicamente até 29/08.

confianza baja

O volume de 5,79 TB e 46.500 contratos são alegações exclusivas do ator; Berlim não confirmou nenhum número — tratar como não verificado até divulgação forense oficial.

confianza alta

Há uma janela de detecção de sete dias sem contenção: o primeiro fluxo foi registrado internamente em 07/08, mas a rede só foi isolada em 14/08 — lacuna que indica falha de resposta a alertas internos.

confianza moderada

O vetor de acesso inicial provavelmente passou pela Senatsverwaltung für Stadtentwicklung (Urbanismo), segundo apuração da RBB, de onde o atacante escalou para o Landesnetz compartilhado.

confianza alta

O timing pré-eleitoral (eleições em 20/09) amplifica o impacto político, mas não há evidência de que a infraestrutura eleitoral foi alvo; autoridades confirmaram que sistemas eleitorais não foram afetados.

confianza baja

O Rhysida opera modelo RaaS; o ataque a Berlim segue padrão documentado de dupla extorsão contra alvos governamentais — não há indício de motivação política ou patrocínio estatal confirmado, embora o grupo seja associado geograficamente à Rússia/Leste Europeu.

Análisis

O ataque ao Landesnetz de Berlim — a rede de fibra óptica estadual que conecta secretarias, polícia, bombeiros e hospitais — é um incidente confirmado pela própria vítima (nível de confiança A1 no comunicado da Senatskanzlei). O que está em disputa não é se o ataque ocorreu, mas sua extensão real. A versão oficial inicial, de que 'nenhum dado sensível' havia sido exfiltrado, foi corrigida pela própria Senatskanzlei em 27/08, quando admitiu que dados pessoais e não-públicos 'não podem ser excluídos'. Essa reversão em 10 dias é o principal ponto de contradição interna da comunicação oficial e precisa ser rastreado na análise de governança.

A única descrição itemizada do conteúdo dos dados é a do próprio Rhysida: 5,79 terabytes, ~1,44 milhão de arquivos, 46.500 contratos, e-mails, telefones, senhas e informações classificadas — incluindo, segundo a entrada no leak site, dados de 12.076 indivíduos. Berlim não publicou nenhum número próprio. Esse gap entre a alegação do ator e o silêncio da vítima é informação em si: ou a forense ainda não terminou, ou o governo optou por não detalhar publicamente durante investigação ativa. Ambas as hipóteses são plausíveis e não contraditórias.

A atribuição a Rhysida é corroborada por fonte de segurança alemã (citada por Der Spiegel), confirmada via monitoramento de leak site pelo The Hacker News (B1), e consistente com o padrão operacional do grupo — dupla extorsão, leilão público, contador regressivo — documentado em ataques anteriores como o à British Library (2023) e ao Exército do Chile. A Senatskanzlei, contudo, não nomeou o grupo em nenhum comunicado oficial até 29/08, o que mantém a atribuição no nível 'corroborada por fonte independente', não 'confirmada pela vítima'.

O detalhe técnico mais revelador apurado é a janela de sete dias entre o primeiro alerta interno de exfiltração (07/08) e o isolamento da rede (14/08). A RBB apurou que o ponto de entrada foi a Senatsverwaltung für Stadtentwicklung (Urbanismo), a partir da qual o atacante acessou o Landesnetz compartilhado — uma rede com mais de 1.000 km de extensão e 600 pontos conectados, incluindo infraestrutura crítica. Esse dado é especialmente relevante porque o governo Berlin havia descrito sua própria arquitetura de TI como 'heterogênea' antes de uma migração planejada para o ITDZ, o provedor estadual certificado pelo BSI.

O contexto político importa como agravante, não como causa. As eleições estaduais de 20/09 estão a menos de um mês. O próprio prefeito confirmou o ataque em sessão especial do Senado. Autoridades confirmaram que a infraestrutura eleitoral não foi afetada — mas a pressão sobre a resposta pública é real e o timing cria incentivos perversos tanto para o atacante (mais visibilidade, mais pressão) quanto para o governo (risco de parecer vulnerável pré-eleição). Não há evidência de que a motivação seja política; o padrão do Rhysida é financeiro.

Cronología

  1. 07 ago 2026Senatsverwaltung für Mobilität registra internamente primeiro fluxo de dados anômalo — sete dias antes do isolamento da rede. (Fonte: The Hacker News / Senatskanzlei)
  2. 12 ago 2026Janela de exfiltração forense encerra; dados foram extraídos entre 07 e 12 de agosto, segundo investigação pericial posterior. (Fonte: Security Affairs / The Hacker News)
  3. 14 ago 2026Berlim isola do Landesnetz as duas Secretarias afetadas — Urbanismo e Mobilidade/Meio Ambiente — como medida de contenção. (Fonte: Senatskanzlei / eGovernment.de)
  4. 17 ago 2026Senatskanzlei publica primeiro comunicado oficial, confirma 'comprometimento do Landesnetz Berlin' descoberto em investigação forense. Inicialmente declarou que nenhum dado sensível havia sido roubado. (Fonte: Borns IT-Blog / Behörden Spiegel)
  5. 27 ago 2026Emissora RBB noticia que Berlim recebeu exigência de resgate; valor não divulgado pelo governo. (Fonte: Olhar Digital / Reuters)
  6. 28 ago 2026Rhysida publica entrada no leak site com título 'Berlin, Germany', alegando 5,79 TB e ~1,44 milhão de arquivos, com leilão de 30 bitcoin e contador regressivo de sete dias. Prefeito Kai Wegner e Senadora Iris Spranger emitem comunicado conjunto recusando pagamento. (Fonte: The Hacker News / Reuters)
  7. 27 ago 2026Senatskanzlei reverte declaração inicial e admite que dados pessoais e não-públicos podem ter sido comprometidos no âmbito da Senatsverwaltung für Mobilität. (Fonte: Berliner Zeitung)
  8. 29 ago 2026Prefeito Wegner confirma publicamente extorsão em sessão especial do Senado ('Berlin não cederá à chantagem'). Governo recusa revelar valor exigido — número de 30 bitcoin circula via Der Spiegel com fonte de segurança. Comissário estadual de proteção de dados sem declaração pública até esta data. (Fonte: Yahoo News / Der Spiegel / The Hacker News)

Datos involucrados

contratosemailtelefonesenhasdados pessoaisgeodadosinformações classificadas

Impacto

Duas Secretarias estaduais — Urbanismo e Mobilidade/Meio Ambiente — ficaram offline por ao menos uma semana, tornando inoperantes solicitações de habitação e pagamentos de auxílio habitacional durante o período. A rede afetada conecta secretarias, polícia, bombeiros e hospitais — embora não haja confirmação de impacto a serviços de emergência. Dados pessoais de funcionários e cidadãos que interagiram com essas secretarias podem estar expostos; Berlim admitiu que 'dados não-públicos não podem ser excluídos', mas não emitiu qualquer orientação pública para potenciais afetados até 29/08. O Rhysida ameaça leiloar o material caso não receba os 30 bitcoin dentro do prazo do contador regressivo iniciado em 28/08.

Enlaces técnicos

CVE-2020-1472T1566T1133T1078T1486T1567T1021

Recomendaciones

  • Organizações que operam redes compartilhadas (como o modelo Landesnetz) devem implementar segmentação por microsegmentos com controle de acesso baseado em identidade — uma única secretaria comprometida não deve ter visibilidade lateral para toda a rede.
  • Rever tempo de resposta a alertas internos de exfiltração: a janela de 7 dias entre o primeiro alerta (07/08) e o isolamento (14/08) indica ausência ou falha de playbook de resposta automática a anomalias de fluxo de dados.
  • Habilitar MFA em todos os serviços com acesso externo, especialmente VPNs e RDPs — vetor primário documentado do Rhysida pelo advisory conjunto CISA/FBI/MS-ISAC (AA23-319A, atualizado em abril/2025).
  • Auditar credenciais de serviço e contas de domínio em busca de uso do CVE-2020-1472 (Zerologon) — vetor conhecido do Rhysida ainda explorado em redes sem patch completo de Netlogon.
  • Implementar monitoramento de exfiltração baseado em volume e destino (DLP de rede), não apenas em assinatura de malware — dados foram extraídos por cinco dias antes de qualquer detecção de contenção.
  • Organizações do setor público devem preparar antecipadamente comunicados de notificação de titulares conforme RGPD (prazo de 72h à autoridade supervisora) — Berlin ainda não havia notificado cidadãos afetados 12 dias após o incidente.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Berlim não divulgou nenhum número oficial de registros ou volume de dados exfiltrados — uma comunicação forense pública resolveria esta lacuna.

O vetor de acesso inicial à Senatsverwaltung für Stadtentwicklung não foi confirmado oficialmente; RBB apurou informalmente mas o BSI e LKA não publicaram TTPs — um boletim técnico do BSI resolveria.

A Senatskanzlei não identificou publicamente o grupo responsável; confirmação oficial da atribuição a Rhysida ainda depende de declaração governamental.

O Comissário estadual de proteção de dados (BlnBDI) não publicou declaração até 29/08 — sua manifestação é obrigatória nos termos do RGPD e sua ausência é uma lacuna de governança a monitorar.

Não se sabe se o leilão do Rhysida ocorreu, foi suspenso ou resultou em comprador — monitoramento do leak site nos próximos dias resolverá.

A abrangência real do comprometimento do Landesnetz (quantos dos 600 pontos conectados foram expostos) permanece desconhecida — a forense ainda está em andamento segundo o governo.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 30 ago 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir