Берлин не заплатил хакерам. Rhysida выложила 1,44 млн государственных файлов
2026-09-07
La negativa de Berlín a pagar a los extorsionadores resultó en la publicación de uno de los mayores volúmenes de datos de la estructura estatal alemana en los últimos años. El grupo Rhysida filtró en la red oscura (darknet) cerca de 1,44 millones de archivos, con un tamaño total de 5,8 TB, luego de que las autoridades de la capital rechazaran su exigencia de rescate.
Los atacantes lograron infiltrarse en partes de la red estatal de Berlín (Landesnetz) entre el 7 y el 12 de agosto, copiando datos de forma silenciosa durante un tiempo. El ataque fue detectado el 14 de agosto, lo que obligó a aislar las redes de las áreas de desarrollo urbano, construcción, vivienda, movilidad, transporte, clima y medio ambiente. Posteriormente, las dependencias fueron reconectadas tras realizar verificaciones adicionales.
Rhysida exigió 30 bitcoins (aproximadamente 2 millones de euros) y puso los datos robados a la venta. El Senado de Berlín se negó a pagar, declarando que no cederían al chantaje. Una vez vencido el ultimátum, los criminales liberaron el acceso al conjunto de datos robados.
El análisis preliminar indica que las consecuencias superan una filtración común de datos personales. Entre los archivos se encontraron copias de pasaportes, contratos de trabajo, documentos de personal y otros datos de empleados. También hay información relacionada con el suministro de agua de Berlín, plantas eléctricas, infraestructura, empresas de defensa y el ejército alemán (Bundeswehr).
Existe un peligro especial en los documentos que podrían facilitar ataques a la infraestructura crítica o el reconocimiento de instalaciones protegidas. Los datos personales robados también facilitan ataques de phishing (engaños por correo o mensajes para robar claves), fraudes y robo de identidad. Agencias federales como el BSI, BKA y el servicio de inteligencia BfV están analizando la filtración.
La situación escaló el 6 de septiembre cuando los criminales publicaron un nuevo paquete que incluía credenciales (nombres de usuario y contraseñas). El departamento de desarrollo urbano y construcción reforzó sus medidas de seguridad tras la revisión, aunque las autoridades advirtieron que algunos servicios podrían presentar fallas temporales debido a las nuevas restricciones de seguridad.
Qué significa para una pyme colombiana y cucuteña: Aunque este ataque ocurrió en Alemania, la lección es clara: el grupo Rhysida utiliza la filtración de datos como castigo cuando no se paga el rescate. Si su empresa sufre un ataque de ransomware, no ceder al chantaje es la postura oficial, pero esto implica que sus datos podrían terminar en la red oscura. Para protegerse, asegúrese de que sus empleados no usen las mismas contraseñas en todo y active la verificación en dos pasos en sus correos y bancos para evitar que un robo de credenciales se convierta en un fraude financiero.