Ciberataque en Berlín
Las autoridades de Berlín han rechazado cumplir con una supuesta demanda de rescate de 30 Bitcoin tras un ciberataque que afectó a dos agencias estatales. Los funcionarios aún no han confirmado la cantidad de datos que se dice han sido robados.
Declaraciones Oficiales
La Cancillería del Senado de Berlín declaró que no revelaría detalles sobre los atacantes, sus demandas o la información que potencialmente fue extraída de los sistemas gubernamentales mientras la investigación siga activa. Un portavoz del Senado dijo a la agencia de noticias alemana dpa que los funcionarios no podían comentar «por razones de investigación» en esta etapa.
Esta posición deja varios detalles del ataque sin confirmar por parte del gobierno estatal, incluyendo informes de que el grupo de ransomware Rhysida obtuvo archivos sensibles y amenazó con publicarlos a menos que Berlín pagara aproximadamente 2 millones de euros en Bitcoin.
Reacciones del Gobierno
El alcalde de Berlín, Kai Wegner, confirmó después de una reunión especial del Senado que el estado estaba enfrentando un intento de extorsión tras el ciberataque.
«El estado de Berlín no se dejará extorsionar»
, dijo Wegner. No identificó públicamente a los atacantes ni reveló la cantidad exigida.
La Senadora del Interior, Iris Spranger, se unió a Wegner para informar al público tras la reunión, mientras las autoridades continuaban examinando qué información había salido de los sistemas gubernamentales.
Detalles del Ataque
La revista alemana Der Spiegel informó que Rhysida estaba detrás del ataque, citando información publicada por el grupo de ransomware en su sitio de filtraciones de la dark web. Fuentes de seguridad identificaron a Rhysida como el grupo responsable del intento de extorsión. Los atacantes exigieron 30 BTC y amenazaron con liberar la información si Berlín no pagaba, según el informe. A los precios actuales, la demanda valía aproximadamente 2 millones de euros.
Rhysida afirmó haber tomado casi seis terabytes de datos, incluyendo información de decenas de miles de procedimientos de infracciones administrativas, contratos, contraseñas, credenciales de inicio de sesión, planes de emergencia y documentos relacionados con infraestructura crítica.
Impacto en los Servicios
Las autoridades de Berlín no han confirmado de manera independiente la cantidad de datos que el grupo afirma haber tomado ni la lista completa de registros comprometidos. El ataque se hizo público el 14 de agosto y afectó al Departamento del Senado de Berlín para el Desarrollo Urbano, Construcción y Vivienda y al Departamento del Senado para la Movilidad, Transporte, Protección Climática y Medio Ambiente.
Ambas agencias fueron desconectadas temporalmente de la red estatal de Berlín mientras los funcionarios trabajaban para contener el incidente, lo que provocó la interrupción de algunos servicios administrativos.
Investigación en Curso
Los investigadores aún están determinando cuándo comenzó la intrusión y cuánta información salió de la red. Informes sugieren que los datos pueden haber sido extraídos entre el 7 y el 12 de agosto, varios días antes de que los funcionarios detectaran el ataque. La Oficina de Policía Criminal del Estado de Berlín y los fiscales están investigando la violación.
Wegner dijo que las autoridades de seguridad estatales y federales estaban trabajando para identificar a los perpetradores mientras los funcionarios continuaban verificando qué archivos habían sido accedidos o eliminados. Spranger afirmó que el ataque no había comprometido los preparativos para las elecciones estatales de Berlín del 20 de septiembre, describiendo la infraestructura electoral como completamente asegurada.
Contexto de Ciberataques
El caso de ransomware sigue a otro ciberataque gubernamental que involucró una demanda de Bitcoin reportada por crypto.news en julio. Los hackers tomaron el control del sitio web oficial del presidente de Kenia, William Ruto, y exigieron 5 BTC mientras amenazaban con divulgar información no especificada.
Rhysida emergió en 2023 y ha sido vinculada a ataques contra organismos gubernamentales, organizaciones de salud y otras instituciones en varios países. Sus operaciones generalmente combinan la intrusión en redes con demandas de pago, mientras que la amenaza de publicar información robada puede usarse para presionar a las víctimas.
Criptomonedas y Ransomware
Bitcoin y otras criptomonedas han aparecido repetidamente en casos de ransomware porque los atacantes pueden dirigir los pagos a direcciones de blockchain sin usar cuentas bancarias convencionales. Las transacciones en blockchain públicas aún pueden ser rastreadas.
Un informe de crypto.news sobre forenses de blockchain detalló cómo los investigadores pueden rastrear movimientos de criptomonedas entre direcciones y usar patrones de transacción y otra información para conectar fondos con servicios o individuos. Las agencias de aplicación de la ley han recuperado criptomonedas de operaciones de ransomware en casos anteriores.
La investigación de Berlín sigue centrada en establecer la magnitud de la violación mientras el gobierno retiene detalles que los funcionarios dicen podrían afectar la investigación. Las afirmaciones de Rhysida sobre el material robado provienen de las comunicaciones del grupo en la dark web y no han sido completamente verificadas por el gobierno de Berlín.