柏林市政府近日遭遇大規模網路入侵,其行政網路遭到滲透並導致大量數據外洩。面對駭客提出的勒索要求,柏林市政府採取了強硬立場,明確表示拒絕支付任何贖金。根據 The Hacker News 的報導,此次事件不僅造成政府內部行政運作一度中斷,更揭露了現代公共部門在面對勒索軟體攻擊時的脆弱性與應對挑戰。
事件背景與損害評估
此次攻擊集中在柏林市政府的行政網路,其中受影響最嚴重的是負責交通、環境與氣候保護的參議院部門。根據數位鑑識調查,數據外洩發生在 2026 年 8 月 7 日至 12 日之間。柏林市政府在 8 月 14 日將受影響的部門切斷網路連線以阻止損害擴大,並在 8 月 17 日正式對外公開此事件。
雖然市政府最初對外聲稱沒有敏感數據外洩,但隨後在 8 月 28 日,一個名為 Rhysida 的勒索軟體組織在暗網洩漏網站上公布了相關資訊。該組織聲稱已竊取約 5.79 TB 的數據,包含 144 萬個檔案,其中涉及 12,076 人的個人資訊。值得注意的是,被竊數據中包含大量地圖與地理數據檔案。此次攻擊對市民生活造成了直接影響,例如住房津貼的申請與款項支付在網路中斷期間一度無法處理。
核心技術分析:Rhysida 的攻擊路徑
Rhysida 是一個採取雙重勒索(Double Extortion)策略的組織。所謂雙重勒索,是指駭客不僅加密受害者的檔案使其無法運作,還會先將敏感數據外洩至外部伺服器,若受害者拒絕支付贖金以解鎖檔案,駭客便會威脅公開這些私密數據,以此增加施壓籌碼。
根據美國網路安全與基礎設施安全局(CISA)與聯邦調查局(FBI)的 joint advisory(聯合公告),Rhysida 通常透過以下三種主要路徑進入目標網路:
首先是利用有效帳戶存取外部遠端服務。駭客透過非法獲取的合法憑據,登入組織的虛擬私人網路(VPN),尤其是那些尚未啟用多因素驗證(MFA,即除了密碼外還需要手機驗證碼或生物識別的機制)的系統。
其次是利用已知漏洞,例如 Zerologon(CVE-2020-1472)。這是一個存在於微軟 Netlogon 遠端協定中的權限提升漏洞,允許攻擊者在未經授權的情況下獲取網域管理員權限。儘管微軟早在 2020 年就發布了修補程式,但許多政府或大型組織的舊系統往往未能及時更新。
最後是透過網路釣魚(Phishing)攻擊,誘使內部人員點擊惡意連結或下載附件,從而為駭客在內部網路建立初始進入點。
政府的應對邏輯與實務影響
面對勒索,柏林市政府選擇不支付贖金,這符合 CISA 與 FBI 的官方建議。安全專家認為,支付贖金無法保證數據能完整恢復,且會向犯罪組織證明其商業模式可行,進而鼓勵更多針對公共部門的攻擊。
在行政應對上,柏林市政府採取了隔離與恢復並行的策略。在確認受感染部門後立即將其從主網路切斷,並在 8 月 23 日逐步恢復所有部門的連線。此外,針對即將到來的選舉,內政部長 Iris Spranger 確認選舉相關環境依然安全,數據外洩未影響到選舉運作。
然而,此次事件也暴露了公共部門在資訊揭露上的滯後。直到駭客在暗網公布數據後,外界才得知具體的洩漏規模,而市政府在事件初期並未向可能受影響的市民提供明確的指引或補救措施。
限制與安全啟示
此次柏林市的案例再次證明,單純依賴防火牆已不足以抵禦現代勒索軟體。Rhysida 的攻擊路徑顯示,漏洞管理(Vulnerability Management)與身分驗證強化是防禦核心。如果組織能全面部署多因素驗證(MFA)並及時修補如 Zerologon 類型的關鍵漏洞,大部分的初始進入路徑將被封鎖。
此外,網路分段(Network Segmentation)的重要性在此次事件中得到體現。透過將不同部門或功能區分在不同的網路區域,可以防止駭客在進入一個部門後輕易地在整個政府網路中橫向移動(Lateral Movement),從而將損害範圍控制在局部。
總結而言,柏林市政府拒絕妥協的態度在安全策略上是正確的,但其在預防機制上的缺失以及事後溝通的不足,為所有依賴舊有基礎設施的公共機關敲響了警鐘。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。