德國柏林政府遭駭證實資料外流,Rhysida宣稱取得5.79 TB資料

柏林邦政府證實遭網路攻擊後出現資料外流,官方確認 8 月 7 日至 12 日間曾有資料流出,但未指認攻擊者,也未公布實際外洩量。外部資料外洩網站則稱 Rhysida 取得 5.79 TB、約 144 萬個檔案,相關說法尚未獲官方證實。

事件說明

德國柏林邦政府近日公布最新調查結果,確認先前發生的網路攻擊確實伴隨資料外流,且攻擊者曾提出勒索要求,但政府表明不會接受。官方同時指出,於 8 月 7 日至 12 日之間,系統內曾有資料流出,目前仍無法排除其中包含個人資料或其他非公開資訊。

依據公開內容,受影響的行政部門並非單一單位,其中一個部門在 8 月 7 日首次通報資料外流,另外兩個受影響行政部門則是在 8 月 14 日與邦政府進行網路隔離。這代表事件不只是單點異常,而是已經進入跨部門的事件應變與隔離處置階段。

值得注意的是,外部勒索軟體資料外洩網站在 8 月 28 日新增柏林相關紀錄,聲稱取得 5.79 TB、約 144 萬個檔案,且資料涉及 12,076 人的個人資訊。不過,柏林官方尚未指認攻擊團體,也沒有公布實際外流資料量,因此該說法仍屬未經證實的外部聲稱。

技術分析

從已知資訊觀察,這起事件符合典型的雙重勒索攻擊流程,也就是先滲透內網、取得資料,再以外洩威脅迫使受害組織支付贖金。官方已確認「曾有資料流出」與「攻擊者提出勒索要求」,這兩個事實顯示攻擊者至少具備資料存取與外傳能力,而不只是單純破壞服務。

Rhysida 先前被美國網路安全暨基礎設施安全局(CISA)示警,常透過遭掌握的有效登入憑證、網路釣魚,以及 Microsoft Netlogon 遠端協定的重大權限提升漏洞 Zerologon(CVE-2020-1472)對受害組織發動攻擊。這類手法反映出其作戰模式偏向「先取得合法身分,再進一步橫向移動與擴大控制」。

若攻擊者已掌握有效登入憑證,偵測難度會明顯上升,因為惡意行為可能外觀上與一般管理操作相似。再加上網路釣魚可作為初始滲透入口,Zerologon 則可能被用來提升權限,整體鏈條可形成從初始進入、提權、資料蒐集到外傳勒索的完整攻擊路徑。

本案中,官方尚未公開具體入侵向量,因此不能直接推定攻擊一定使用了 Zerologon 或任何單一漏洞;但 CISA 對 Rhysida 的既有觀察,提供了對其常見戰術的參考框架。對防守方而言,重點不在於等待單一 IOC,而在於是否能及早辨識異常登入、非預期的內部連線、資料批次擷取與壓縮外傳行為。

此外,資料外洩網站宣稱的 5.79 TB 與 144 萬個檔案,若屬實,代表外傳內容可能涵蓋大量文件、掃描影像、行政紀錄或資料庫匯出檔。即便最終官方證實的實際外洩量低於該數字,單從「多部門受影響」與「無法排除個資」兩點來看,風險仍不應低估。

影響範圍

目前已知的直接影響包含行政部門資料外流、潛在個資暴露,以及政府網路環境被迫採取隔離措施。由於官方尚未公布受影響資料的完整分類,因此無法判定是否涉及特定公務流程、內部通訊、合約文件或民眾申辦資料。

從治理角度看,這類事件會同時衝擊三個層面:第一是民眾對政府資料保護能力的信任;第二是行政流程的持續運作;第三是後續鑑識與法遵壓力。當官方明確表示不接受勒索,攻防將從單純復原延伸到長期的事件追查、通報與風險溝通。

若外部勒索網站所稱的 12,076 人個資涉及真實受害者,影響將不僅限於機關本身,還可能外溢至公民、合作夥伴或其他利害關係人。然而在缺乏官方證實前,相關數字應視為攻擊者的主張,而非既定事實。

防護建議

針對此類政府機關遭勒索與資料外洩事件,首要原則是縮短「入侵後停留時間」,並強化可驗證的身分控管。若組織仍有單點高權限帳號、長期不變的服務帳號或缺乏 MFA 的遠端存取介面,攻擊者一旦取得憑證就可能迅速橫向擴散。

其次,應將已知遭利用的漏洞修補列為最高優先級,並對網域控制器、身份驗證基礎設施與對外入口服務進行額外監測。CVE-2020-1472 這類權限提升漏洞的風險,不只在於初始利用,也在於它可能成為內網全面失守的加速器。

第三,資料外傳防護需要與網路分段一起部署。若內網可見範圍過大,攻擊者更容易蒐集檔案並批次壓縮後離線或分段外傳;相反地,若關鍵系統之間有清楚的存取界線,即使單一節點被入侵,也較不易擴散到整體環境。

最後,事件應變不應只停留在復原服務,還必須同步保全日誌、比對帳號活動、盤點異常資料存取與對外連線紀錄。當外部出現資料外洩聲稱時,內部證據鏈越完整,越能快速判斷實際影響範圍並支撐後續通報與法律程序。

5步驟修補清單

  1. 立即盤點所有對外與跨區存取入口,確認是否啟用 MFA,並停用不必要的遠端登入與舊式驗證方式。
  2. 優先修補已知遭利用的漏洞,特別是身份驗證、網域控制器與遠端管理相關元件。
  3. 檢查有效登入憑證是否遭濫用,重新驗證高權限帳號、服務帳號與近期異常登入行為。
  4. 強化網路分段與最小權限原則,限制部門間資料可見範圍與橫向移動路徑。
  5. 建立資料外傳偵測與事件鑑識流程,保留日誌、封存樣本,並定期演練勒索事件應變。

參考資料

  • ITNEWS ISC:德國柏林政府遭駭證實資料外流,Rhysida宣稱取得5.79 TB資料

更多資安新聞