Rhysida fait chanter Berlin après le piratage de deux administrations du Sénat
Le Land de Berlin a révélé une tentative d'extorsion après le vol de données par le groupe de rançongiciel Rhysida dans les administrations sénatoriales du développement urbain et de la mobilité ; le groupe revendique 5,79 To et réclame 30 bitcoins, Berlin refuse de payer.
- Victime
- State of Berlin (Senate Administrations for Urban Development and for Mobility)
Le 28 août 2026, le Land de Berlin a révélé faire l'objet d'une extorsion après une cyberattaque visant deux de ses ministères : l'administration sénatoriale du Développement urbain, de la Construction et du Logement et l'administration sénatoriale de la Mobilité, des Transports, de la Protection du climat et de l'Environnement. Le groupe de rançongiciel Rhysida a revendiqué l'attaque le jour même, affirmant avoir dérobé environ 5,79 téraoctets de données et les mettant aux enchères avec une mise minimale de 30 bitcoins (un peu plus de 2 millions d'euros à l'époque).
Selon la version du Land, les attaquants ont eu accès aux réseaux des deux administrations du 7 au 14 août. Le prestataire informatique régional ITDZ Berlin a repéré une activité réseau inhabituelle, et le 14 août les deux administrations ont été coupées du réseau du Land.
Ce qui a été volé
Les échantillons de Rhysida et les données publiées par la suite font apparaître des contrats, des dossiers pénaux, des relevés de paiement, des e-mails, des listes de salaires, des numéros de comptes bancaires et des analyses de l'infrastructure d'approvisionnement en eau. Des captures d'écran issues de la fuite montrent des mots de passe stockés en clair dans un document Word. Le 6 septembre, la Chancellerie du Sénat a indiqué qu'un nouveau lot de données contenant des identifiants d'accès avait été diffusé.
La réponse de Berlin
Le bourgmestre-gouverneur Kai Wegner et la sénatrice de l'Intérieur Iris Spranger ont déclaré que le Land ne céderait pas au chantage, et le Sénat a décidé de ne verser aucune rançon. Les services répressifs ont ouvert une enquête.
Pourquoi c'est important
Rhysida s'attaque depuis longtemps aux organismes publics, aux hôpitaux et aux établissements scolaires. Le cas berlinois compte parmi les attaques les plus graves contre le gouvernement d'un Land allemand, tant par le volume de données que par la sensibilité de documents tels que des dossiers pénaux et des analyses d'infrastructures. Le fichier de mots de passe en clair rappelle que les documents exfiltrés exposent souvent des secrets permettant aux attaquants, ou à quiconque télécharge la fuite, de revenir plus tard.
Chronologie
Les attaquants commencent à exfiltrer des données depuis les réseaux de deux administrations du Sénat de Berlin.
Après la détection d'une activité réseau inhabituelle par le prestataire informatique du Land, ITDZ Berlin, les deux administrations sont déconnectées du réseau régional.
Les autorités berlinoises révèlent publiquement la tentative d'extorsion ; Rhysida revendique l'attaque et met aux enchères 5,79 To de données avec une mise minimale de 30 bitcoins.
La Chancellerie du Sénat annonce la publication d'un nouveau lot de données contenant des identifiants d'accès.
Sources
- borncity.comhttps://borncity.com/blog/2026/08/31/rhysida-cyberangreifer-erpressen-berlin-nach-hack-des-landesnetzes/
- borncity.comhttps://borncity.com/blog/2026/09/04/rhysida-hat-sensible-daten-aus-hack-in-berlin-offen-gelegt/
- b2b-cyber-security.dehttps://b2b-cyber-security.de/en/ransomware-gruppe-rhysida-erpresst-berlin-mit-behoerdendaten/
- de.wikipedia.orghttps://de.wikipedia.org/wiki/Rhysida_(Ransomware)