베를린 시 당국은 랜섬웨어 조직 Rhysida의 유출 사이트에 베를린이 등재된 이후 사이버 갈취 시도를 받고 있다고 확인했다. Rhysida는 시 행정망에서 데이터를 훔쳤다고 주장하고 있다. 공격은 8월 중순에 발견됐으며, 이후 해당 조직은 2026년 8월 28일 공개적으로 자신들의 소행이라고 주장했다.
베를린 시장 Kai Wergner는 시가 공격자들에게 돈을 지급하지 않을 것이라고 밝혔다. 이와 함께 주 형사경찰과 검찰, 연방 보안기관들이 사건 조사에 착수했다. 피해 기관들은 시스템에서 데이터가 추출된 정황이 포착된 뒤 8월 14일 주 네트워크와 분리됐다.
주장된 데이터의 규모는 어느 정도인가?
Rhysida는 약 144만 개 파일로 나뉜 5.79테라바이트의 데이터를 추출했다고 주장한다. 당국은 지금까지 이 수치의 진위나 해당 조직이 확보했다고 밝힌 데이터 목록의 완전성을 확인하지 않았으며, 형사 수사와 디지털 포렌식 조사는 여전히 진행 중이다.
공격자들이 게시한 내용에 따르면, 주장된 데이터에는 정부·법률·재무·계약·인사 기록과 함께 인프라, 보건, 지도 정보가 포함된다. 또한 이름, 이메일 주소, 전화번호, 148개의 IBAN 번호, 평문 인증 정보, 데이터베이스 계정, 결제 시스템 정보, 비밀번호 보관함도 목록에 포함돼 있다.
이 조직은 직원 파일, 급여 명세서, 이메일 아카이브, SQL 데이터베이스 사본, 신원 문서, 은행 정보뿐 아니라 징계 절차 및 특정 사건과 관련된 문서도 언급하고 있다. 가장 민감한 주장 중에는 Bundesrat 위원회 기록과 기밀 문서 처리 관련 정보, 베를린 상수도와 연계된 핵심 인프라에 대한 보안 평가, 비공개 협약이 표시된 3,200건 이상의 문서가 있다.
일반개인정보보호법을 이용한 압박
공격자들은 일반개인정보보호법(GDPR) 위반 가능성을 압박 수단으로 사용하고 있으며, 보도에 따르면 훔친 파일을 공개하기 전에 베를린 정부에 4일의 기한을 부여했다. 이는 위협이 단순한 시스템 마비에 그치지 않고 개인 데이터와 민감한 행정 문서가 공개될 가능성으로까지 확대된다는 의미다. 다만 실제 유출 규모는 아직 확인되지 않았다.
무엇이 확인됐고, 무엇이 아직 확정되지 않았는가?
수사관들은 데이터가 상원의 이동·교통·기후 보호·환경 담당 부서에서도 추출됐다고 밝혔으며, 이는 8월 7일부터 12일 사이에 발생했을 가능성이 높다. 반면 Senator Iris Spranger는 선거 데이터가 침해됐다는 증거가 없으며, 베를린 하원의 다음 선거를 지원하는 기술 환경은 안전한 것으로 판단된다고 밝혔다.
네트워크에 처음 침입한 방법은 아직 공개되지 않았다. 이 점은 데이터 도난이 확인됐다는 사실만으로는 문제가 도난당한 계정, 취약점 또는 다른 수단에서 비롯됐는지 알 수 없기 때문에 실질적으로 중요하다. Rhysida 운영자들은 과거 Microsoft가 중단시킨 캠페인에서 악성 Teams 설치 프로그램을 사용해 표적을 침해한 적이 있지만, 해당 출처는 베를린 공격에도 같은 방식이 사용됐음을 입증하지 않는다.
이 소식이 중요한 이유는 무엇인가?
이번 사건의 중요성은 세 가지 요소가 결합된 데 있다. 대규모 정부 행정기관을 겨냥했다는 점, 개인 데이터와 민감한 인프라 문서가 위험에 노출됐을 가능성이 있다는 점, 그리고 데이터 보호 의무를 이용해 갈취의 효과를 극대화했다는 점이다. 그러나 당국의 검증이 끝날 때까지 도난 규모와 그 내용에 관한 세부 사항은 랜섬웨어 조직의 주장으로 간주해야 한다.