事件概述
柏林邦政府的資訊網路在 8 月初再次遭受駭客入侵。官方於 8 月 28 日公布最新調查結果,證實攻擊者曾提出 勒索 要求,但政府明確表示不會支付贖金。更重要的是,調查發現 8 月 7 日至 12 日期間有資料外流,且仍無法排除外流內容包含 個人資料 或其他 非公開資訊。
背景與技術細節
本次攻擊與已知的勒索軟體組織 Rhysenda 有關。The Hacker News 取得的資料顯示,Rhysenda 在 8 月 28 日的資料外洩網站上新增了柏林相關的紀錄,聲稱取得 5.79 TB、約 144 萬個檔案,涉及 12,076 名受害者的個人資訊。儘管官方尚未指認攻擊團體,也未公布實際外流檔案量,但此說法已引發廣泛關注。
美國資安暨基礎設施安全局(CISA)先前警告,Rhysenda 常利用以下手法進行攻擊:
- 有效登入憑證(被盜帳號或密碼)
- 網路釣魚(偽裝郵件誘使受害者點擊惡意連結)
- Zerologon(CVE‑2020‑1472)—— 微軟 Netlogon 遠端協定的重大權限提升漏洞,允許攻擊者在未驗證的情況下取得系統管理權限。
CISA 建議受影響單位優先修補已知漏洞、啟用多因素驗證(MFA),並透過網路分段降低勒索軟體在內部的擴散風險。
可能影響與後續應對
根據 The Hacker News 的報導,至少有三個行政部門受到波及:其中一個部門於 8 月 7 日首次通報資料外流,另外兩個部門則在 8 月 14 日與邦政府網路隔離。若外流資料中確實包含個人身份資訊,將可能導致:
- 公務員與民眾的身份盜用風險上升
- 政府機密或未公開政策資訊洩漏,影響外交與內政決策
- 公眾對政府資安防護能力的信任度下降
為降低衝擊,柏林政府已啟動緊急應變機制,包括全面檢測受感染系統、重新設定帳號密碼、並加速部署 MFA 與網路分段策略。
未來展望與讀者行動
此案顯示即使是高度資安成熟的公共部門,也難以避免先進勒索集團的多向攻擊。未來,政府與企業必須持續投資於漏洞管理、使用者教育(防範釣魚)以及零信任架構(不假設任何內部流量安全)。
對於一般讀者與企業主而言,應立即檢視自家資訊環境是否已啟用 MFA、是否定期更新系統補丁,並針對關鍵資料實施加密與備援。資安威脅的演變速度遠超過防禦措施的更新速度,唯有前瞻布局,才能在下一波攻擊來臨前保持韌性。
