Il 31 agosto 2026, l’amministrazione comunale di Berlino ha confermato un furto di dati effettuato dal gruppo ransomware Rhysida. L’organismo interessato è il Senato Dipartimento per la Mobilità, i Trasporti, la Protezione del Clima e l’Ambiente. Gli aggressori sostengono 5.79 terabyte su circa 1.44 milioni di file sono stati esfiltrati – cifre che lo stato non ha ancora verificato esplicitamente.
Quello che Rhysida afferma di aver rubato
Rhysida ha elencato Berlino sul suo sito di perdite il 28 agosto e ha messo i file rubati per la pressione – i rapporti citano una domanda di circa 30 bitcoin. Gli investigatori dicono che l’esfiltrazione è avvenuta tra il 7 e il 12 agosto. Sul suo sito di perdite il gruppo sostiene di aver preso i file del personale, password di testo normale, IBAN e dati di pagamento, così come le valutazioni di sicurezza relative all’approvvigionamento idrico di Berlino. Queste cifre di volume e categoria provengono dalla descrizione di Rhysida e devono essere trattate come preliminare.
Sette giorni fino all’isolamento
Una volta la finestra è critica: il primo flusso di dati è stato notato il 7 agosto, ma il reparto interessato non è stato disconnesso dalla rete centrale dello stato fino al 14 agosto. Durante quei circa sette giorni gli aggressori potevano mantenere i dati di sifone. Il sindaco Kai Wegner lo ha chiamato ricatto e ha escluso qualsiasi pagamento – in linea con la guida della BSI della Germania. Il senatore dell’Interno Iris Spranger ha sottolineato che nessun dato rilevante per le elezioni del 20 settembre ha lasciato aree sicure e che l’ambiente elettorale è considerato sicuro. Polizia di Stato, procuratori e agenzie federali stanno indagando.
Quali organizzazioni dovrebbero fare adesso
- Isolare i segmenti di rete compromessi immediatamente – non giorni dopo.
- Eliminare password di testo chiaro e account di amministrazione condivisi; applicare MFA.
- Aumentare la segmentazione tra i sistemi di linea di business e la rete centrale.
- Tenere i backup offline e testare il piano di risposta incidente regolarmente.
Fonti: BleepingComputer♪ La notizia di Hacker. A partire dal 1 settembre 2026, un incidente in corso – alcuni dettagli sono preliminari.



















