Ransomware

Berlin vägrar betala lösensumma till Rhysida tre veckor före valet

Berlin Refuses Rhysida Ransom Three Weeks Before State Election

Berlins delstatsregering vägrar betala lösensumman till ransomware-gruppen Rhysida, som påstår sig ha 5,79 terabyte data från stadsstatens förvaltningsnät. Den 28 augusti publicerade Rhysida ett inlägg med rubriken ”Berlin, Germany” på sin läcksajt, med cirka 1,44 miljoner filer och personuppgifter om 12 076 personer. Den 20 september väljer Berlin nytt Abgeordnetenhaus.

Efter ett extra senatsmöte i Rotes Rathaus konstaterade regeringsborgmästare Kai Wegner att delstaten Berlin utsätts för utpressning. Wegner och inrikessenator Iris Spranger skrev i ett gemensamt uttalande, återgivet av Reuters den 28 augusti: ”The state of Berlin will not submit to extortion.” Spranger uppger att inga uppgifter lämnat de delar av förvaltningen som har betydelse för genomförandet av valet, och att hennes säkerhetsansvariga bedömer valmiljön som säker.

Sju dagar mellan första larmet och nedkopplingen

Senatsförvaltningen för mobilitet, transport, klimatskydd och miljö rapporterade internt ett datautflöde den 7 augusti. Den kopplades bort från delstatsnätet den 14 augusti, sju dagar senare. Forensiken daterar exfiltreringen till mellan 7 och 12 augusti. Angriparna förde alltså ut data under större delen av den veckan.

Berlin gick ut offentligt med intrånget den 17 augusti och uppgav att båda drabbade förvaltningarna hade varit isolerade sedan fredagen innan. Vid en presskonferens den 19 augusti sa Wegner att inga känsliga uppgifter, så långt man då visste, hade lämnat delstatsnätet. Ansökningar och utbetalningar av bostadsbidrag låg nere medan de två förvaltningarna var avskilda. Samtliga senatsförvaltningar kopplades upp igen den 23 augusti.

Allt som specificerats kommer från angriparna

Berlin har inte publicerat någon uppgift om hur mycket data som lämnade nätet. Den enda specificerade förteckningen som cirkulerar är Rhysidas egen, och den fungerar samtidigt som ett säljargument. Inlägget på läcksajten talar om personalakter, lönedata, lösenord i klartext, disciplinärenden, protokoll från Bundesrats utskott, pass ur personalakter och sårbarhetsanalyser av Berlins vattenförsörjning. Största enskilda kategori är 124 823 kart- och geodatafiler, i sig ungefär en fjärdedel av det uppgivna antalet filer. Betrakta resten av förteckningen som obekräftad till dess att Senatskanzlei eller BSI bekräftar den.

Även lösenkravet är andrahandsuppgifter. The Hacker News rapporterar att inget belopp alls fanns i inlägget på läcksajten. Der Spiegel och heise anger 30 bitcoin, vilket tysk press värderade till omkring två miljoner euro, medan andra medier omvandlade samma 30 bitcoin till belopp mellan 77 000 och 2,3 miljoner dollar. När en och samma siffra varierar trettiofalt mellan redaktionerna sitter ingen av dem på originalhandlingen.

Delstatskriminalpolisen, åklagare och federala säkerhetsmyndigheter utreder, och Senatskanzlei har inte pekat ut någon grupp. Der Spiegel namngav Rhysida den 28 augusti med hänvisning till inlägget på läcksajten och till säkerhetskällor involverade i hanteringen.

Rhysidas väg in är densamma som 2023

CISA, FBI och Multi-State Information Sharing and Analysis Center beskrev Rhysidas metoder för initial åtkomst i en gemensam varning i november 2023. Det handlar om tre saker: giltiga inloggningsuppgifter mot internetexponerade VPN-ingångar hos organisationer utan MFA som standard, Zerologon (CVE-2020-1472) och phishing. Microsoft patchade Zerologon den 11 augusti 2020.

Ingenting på den listan är nytt, och det är hela poängen. Samma dokument slår fast att FBI och CISA avråder från att betala, eftersom betalning inte garanterar någon återställning och finansierar nästa kampanj. Berlins beslut följer den linjen.

En tjänst som bevakar läcksajter listade 280 Rhysida-offer den 29 augusti, nio av dem i Tyskland, bland andra Stuttgarts stadsförvaltning i maj 2026 och hjälporganisationen Welthungerhilfe i juni 2025. På samma lista finns Port of Seattle sedan september 2024, och gruppen slög ut British Library 2023. Ungefär hälften av de listade offren finns i USA, en spridning som pekar på urval efter svaga säkerhetsåtgärder snarare än efter geografi.

Sverige röstar den 13 september

Berlin röstar den 20 september. Sverige röstar en vecka tidigare, den 13 september, i samtidiga val till riksdagen, 21 regionfullmäktige och 290 kommunfullmäktige. Valmyndigheten anger 8 046 725 röstberättigade i riksdagsvalet.

Valmyndigheten driver ett permanent nationellt valnätverk tillsammans med Säkerhetspolisen, Polismyndigheten, MSB, Myndigheten för psykologiskt försvar, Nationellt cybersäkerhetscentrum, länsstyrelserna, PTS och Skatteverket. Regeringen har separat gett NCSC i uppdrag att upprätta en läges- och hotbildsbedömning inför valen 2026 och att erbjuda operativt stöd före, under och efter valgenomförandet.

Angreppet mot Berlin riktades inte mot en rösträkning, och den svenska exponeringen ligger inte där heller. Den ligger i de kommunala förvaltningssystemen intill valmaskineriet, och Sverige har redan ett eget exempel. När systemleverantören Miljödata i Karlskrona utsattes för intrång i augusti 2025 tog IMY emot över 500 anmälningar om personuppgiftsincidenter från drabbade verksamheter och ett 70-tal klagomål från enskilda, och inledde en granskning av bolaget.

Ett år senare är granskningen fortfarande öppen och Sverige har ingen officiell siffra på hur många som drabbades. Berlin står i samma läge och utgår från 12 076, en siffra som kommer från angriparna.

Siffran som betyder något är sju

Det mest användbara som kommit ut ur Berlin är inte terabyten. Det är de sju dagarna mellan att en drabbad förvaltning flaggade för ett datautflöde och att samma förvaltning kopplades bort från delstatsnätet. Ta fram er egen motsvarande siffra den här veckan.

  • Kräv MFA på varje internetexponerad fjärråtkomst, VPN inkluderat. Det är första ingången i CISA:s varning och den fungerar fortfarande 2026.
  • Kontrollera att Zerologon (CVE-2020-1472) är patchad på samtliga domänkontrollanter. Patchen har funnits sedan den 11 augusti 2020.
  • Bestäm nu vem som informerar drabbade personer, och när. Berlin publicerade två uttalanden om händelsen och inget av dem innehöll vägledning för de 12 076 personer som nämns i inlägget på läcksajten.

Referenser

  1. Rhysida Ransomware Group Targets Berlin Government Ahead of Vote
  2. Berlin Refuses to Pay Hackers Who Stole Data From the City’s State Network
  3. Berlin City Government Says It Won’t Submit to Extortion After Pre-Election Cyberattack
  4. Wegner and Spranger: Berlin Will Not Give In to Blackmail
  5. 30 Bitcoin or Leak, Ransomware Gang Extorts Berlin
  6. StopRansomware: Rhysida Ransomware, AA23-319A

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.