柏林超级泄密事件:5.26TB政府文件暗网裸奔

导语:勒索软件组织 Rhysida 从柏林市政府文件服务器偷走 5.26 TB 数据,市政当局拒绝支付 200 万欧元赎金后,全部数据被丢上暗网。143 万份文件、7.7 万份法律投诉、1.2 万人的护照扫描——这不是电影剧本,是 2026 年 8 月真真切切发生的事。


一、事件全貌

Rhysida泄露页面暗网预览

8 月下旬,柏林市政府几乎整个文件服务器的数据被挂上暗网泄露站点。Rhysida 在 8 月 28 日公开宣布对此负责,开价 200 万欧元(约 232 万美元),限期不付即公开。市政方面当场回绝,两周后这些数据如期上线。

被公布的清单相当刺眼:1,439,893 个文件,其中 77,939 份法律投诉、55,553 份财务记录、11,777 份高度机密文件、16,839 封电子邮件、11,963 个电话号码,外加 12,076 人的个人身份信息和 148 个银行账号(IBAN)。对一座欧洲首都的城市政府来说,这等于把内部管理细节一次性摊给全世界。

5.26TB数据在暗网公开

泄露的不仅是文档,还包括证书、网络软件安装包、照片、视频、私人照片文件夹,甚至有员工私人告别会的影像。从 Windows 回收站和 desktop.ini 文件的痕迹来看,攻击发生时仍有用户在活跃操作——这意味着 Rhysida 不是冷备份下手的,而是现场作业。

二、时间线与攻击路径

市长 Kai Wegner 与内政参议员 Iris Spranger 新闻发布会

时间线很清晰:2026 年 8 月 7 日至 12 日,Rhysida 悄无声息地从柏林行政网络的文件服务器中抽走数据,随后加密系统上所有文件。8 月 14 日左右被发现,柏林的交通、气候保护、城市发展、建筑和住房等部门随后被迫与城市网络断开连接。8 月 28 日,Rhysida 在暗网正式发声;两周后,所有文件如期公开。

联邦信息安全局(BSI)和执法部门的取证调查仍在进行,官方尚未公布入侵入口。但 FBI 早已把 Rhysida 的打法写得很清楚——他们的惯用手法是”登录而非破解”(log in rather than break in)。换句话说,钓鱼邮件、社工攻击、内鬼协助,初期入口大概率是这三种之一;拿到一个低权限账户后,Rhysida 会做经典的横向移动和提权,最终拿到所有文件服务器的控制权。考虑到柏林的 IT 现状(后面会讲),这次攻击很可能从一封钓鱼邮件开始,几个小时之内就升级到了全盘控制。

Rhysida 勒索软件家族技术剖析

Rhysida 的标准操作流程很成熟:先用 C2 信道把数据静默外传,再加密系统文件,最后贴出泄露页面威胁受害者。这种”先偷后毁、偷不走就毁”的模式,本质上把”勒索软件”变成了”数据勒索”——文件能否解密已经不重要,公开才是真正的武器。

三、为什么是柏林

德国地方政府长期有个老问题:Windows 95 + Word 95 还在跑。2019 年柏林上诉法院被曝光仍在使用这两款 1995 年发布的系统,微软早于 2001 年就停止了所有支持。六年过去,情况并没有本质改变——德国各市政当局 IT 部门人手严重不足,为政府量身定制的软件又集中在少数几家只参与公共招标的公司手里,整个生态的更新节奏被招标流程和预算死死拖住。

这种”放任式”治理的代价,这次被 Rhysida 一次性结清。地方政府不是没意识到风险,而是预算和人员根本顶不住全面升级。一个钓鱼邮件进来,没有 EDR、没有零信任、没有最小权限治理——这就够了。

四、红队视角:这不是会不会的问题

Rhysida 的 TTP(战术、技术和程序)FBI 和德国执法部门早就公布过,IT 安全培训里讲过无数遍。这次入侵的根本原因不是技术高超,而是目标方根本没按行业标准去做基本防护。

从攻击者的角度看,这是一次教科书式的”先偷后毁”:钓鱼邮件拿到初始立足点 → 利用 AD 域内弱配置做权限提升 → 通过 SMB 共享枚举所有文件服务器 → 静默外传 5.26 TB 数据 → 部署勒索软件加密所有系统 → 暗网公开数据施压。每个环节都有对应的防御手段,但每一个都被忽略了。

更让人皱眉的是数据本身。工资单、人事档案、纪律处分记录、新员工入职信息、薪资调整——所有这些原本就不该长期明文存储在文件服务器上,更别提里面还有大量以明文形式记录的密码、护照扫描件和 IBAN。德国对个人数据保护有 GDPR 加 Bundesdatenschutzgesetz 的双重约束,泄露规模如此之大,后续的监管处罚和集体诉讼几乎是板上钉钉。

五、写在最后

“The question for cities like Berlin was never if this happens, but just when this happens.”——Jan Kammerath

攻击者不会因为目标是政府就停手。事实上,地方政府因为系统老旧、人员不足、流程僵化,反而是勒索软件组织的优选目标。柏林不是第一个,也不会是最后一个。

所有德国地方政府,不仅仅是柏林,都需要”从昨天开始”全面提升 IT 安全水平。否则下一次被端上暗网泄露页面的,可能就是你的城市。

关于本文:综合编译自德国软件工程师 Jan Kammerath 在 Medium 发布的深度分析(链接见底部 canonical),原文基于德国法律框架对公开泄露数据进行了分析与整理。Jan 明确呼吁读者不要分享原始泄露文件——这背后是真实的员工、家庭和个人生活。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容