柏林遭黑客窃取5.79TB数据,曼彻斯特机场确认客户数据泄露

admin 2026-09-03 04:56:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 柏林州政府证实遭网络入侵并拒绝支付赎金,黑客组织Rhysida声称窃取5.79TB数据。攻击手法包括利用有效账户、Zerologon漏洞及钓鱼。曼彻斯特机场集团确认客户数据遭窃取,涉及停车场及WiFi注册信息。建议启用多因素认证、修复已知漏洞并警惕可疑联系。 综合评分: 75 文章分类: 数据泄露,威胁情报,应急响应,漏洞分析,安全意识


柏林遭黑客窃取5.79TB数据,曼彻斯特机场确认客户数据泄露

FreeBuf

2026年8月30日 18:00 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

Part01

柏林拒绝向黑客支付赎金

柏林州政府已证实,在8月该市国家行政网络遭到入侵后,其成为了一起勒索企图的目标,并表示不会满足勒索者的要求。

同一份声明披露,取证工作发现参议院移动、交通、气候保护与环境事务部所辖范围内存在进一步的数据外泄,外泄时间介于2026年8月7日至8月12日之间。

外泄数据的范围和内容仍在核查中,参议院总理府表示,不排除被窃取的数据中包含个人数据或其他非公开数据。

参议院总理府在回答提问时表示,该部门于8月7日首次报告了数据外泄,这比8月14日该部门被切断网络连接早了7天。

柏林方面尚未公布网络中外泄数据的具体数量。目前流传的唯一明细来自攻击者一方——8月28日被索引的一条泄露网站帖子声称窃取了5.79TB的数据,涉及12,076人的个人信息。

截至8月29日,参议院就该事件发布的两份通报均未向数据可能遭到泄露的人员提供任何指引。

“柏林州正在遭受勒索。”柏林市长凯·韦格纳在红色市政厅举行的参议院特别会议后表示,此语引自柏林官方城市门户网站的机器翻译英文版本。

参议院总理府的声明称,州刑事警察局、检察机关及联邦安全机构正在调查涉嫌实施攻击的人员,目前尚未确定攻击背后的任何组织。

德国《明镜周刊》已将Rhysida列为率先报告此次攻击归因的组织,报道援引了该组织暗网泄露网站上的条目及参与响应的安全消息来源。《黑客新闻》于8月29日通过泄露网站监测服务确认,一条标题为“Berlin, Germany”的条目已于8月28日被添加至Rhysida的泄露网站。

该帖子声称扫描了5.79TB数据、约144万个文件,且仅将受害者标识为“德国柏林”,而非参议院或任何具体部门。条目中未出现赎金数额,其列出的11个文件类别(其中最大的一类为124,823个地图和地理数据文件)合计约占所声称文件总数的四分之一。

Part02

攻击手法与事件处置

美国网络安全和基础设施安全局(CISA)、联邦调查局(FBI)以及多州信息共享与分析中心(MS-ISAC)在一份关于Rhysida的联合公告中披露了该组织的攻击手法,记录了以下初始访问途径:

  • 面向外部的远程服务上的有效账户:攻击者使用遭泄露的有效凭证,通过内部虚拟专用网络(VPN)接入点进行身份验证,尤其是在默认未启用多因素认证(MFA)的组织中。

  • Zerologon(CVE-2020-1472):Microsoft Netlogon远程协议中的权限提升漏洞,微软已于2020年8月11日修复。

  • 网络钓鱼:相关机构记录显示,这也是成功入侵受害者网络的途径之一。

该公告发布于2023年11月,当时上述机构首次对Rhysida的双重勒索攻击发出警告。公告指出,“FBI和CISA不鼓励支付赎金”,因为支付赎金并不能保证数据恢复,反而可能助长攻击者对更多组织实施攻击。

上述机构建议优先修复已知被利用的漏洞、在所有服务中启用多因素认证,并对网络进行分段以阻止勒索软件传播。

同一份文件提到,开源报告显示Vice Society(微软将其追踪为Storm-0832)与部署Rhysida的攻击者之间存在相似之处,而Check Point在2023年也指出了与Vice Society的关联。

截至8月29日,监测服务共列出了280个Rhysida受害者,其中9个位于德国,包括2026年5月遭袭的斯图加特市政府和2025年6月遭袭的援助组织Welthungerhilfe。其列表中还包括运营西雅图-塔科马国际机场的西雅图港务局,该条目于2024年9月被索引。

参议院总理府表示,柏林州数据保护专员和联邦信息安全办公室(BSI)正在持续获知事件进展。截至8月29日,《黑客新闻》未发现柏林数据保护与信息自由专员就此事发布任何声明。

内政事务参议员伊里斯·施普兰格表示,就目前情况而言,与9月20日柏林众议院选举相关的领域没有数据外泄,其安全官员认为选举环境是安全的。

柏林于8月17日首次披露了该事件,称取证工作已确认州网络遭到入侵,且两个受影响的部门自前一个周五起已被隔离。

在8月19日的新闻发布会上,韦格纳表示该事件在当时是而且至今仍然是严重事件,并强调根据目前掌握的信息,没有敏感数据离开州网络。

在两个部门断网期间,住房补贴申请和支付业务无法办理。所有参议院部门已于8月23日重新联网,取证工作和州网络扫描仍在进行中。

Part03

曼彻斯特机场确认客户数据遭窃取

运营曼彻斯特机场、伦敦斯坦斯特德机场和东米德兰兹机场的曼彻斯特机场集团(MAG)于8月27日表示,一个未经授权的第三方获取了与上述三个机场的停车场、贵宾休息室和快速通道预订以及机场内WiFi注册相关的客户数据。

“乘客安全或航空安保在任何时候都没有受到损害。”MAG发言人在公司发布的声明中表示,并补充说机场运营和客户停车服务仍在正常运行。

被获取的数据包括电子邮件地址、电话号码、车辆登记信息和邮政编码。MAG表示,无论是MAG自身还是被访问的系统,均不存储客户的银行或支付信息。MAG的声明仅将其描述为一个独立于MAG自身的系统。

MAG的客户信息页面指出,该事件“不涉及机场运营系统”,并建议乘客照常前往机场。

截至8月29日,“管理我的预订”在线服务已作为预防措施被暂停。72小时内需要变更的预订,可于工作日9:00至17:00致电客户服务部门0208 163 8001处理。

受影响客户约为870万这一数字已广泛流传,来源为一位公司发言人对媒体透露的信息,而MAG自身的材料并未公布具体数字。

MAG表示已直接联系受影响的客户,并引导他们查阅英国国家网络安全中心(NCSC)的数据泄露指南,建议他们对可疑的电子邮件、短信和电话保持警惕。

参考来源:

Berlin Refuses to Pay Hackers Who Stole Data From the City’s State Network

https://thehackernews.com/2026/08/berlin-refuses-to-pay-hackers-who-stole.html

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《柏林遭黑客窃取5.79TB数据,曼彻斯特机场确认客户数据泄露》

评论:0   参与:  0