A administração da cidade de Berlim confirmou que a cidade está sendo alvo de uma tentativa de extorsão cibernética após ser listada em um site de vazamentos operado pelo grupo de ransomware Rhysida, que afirma ter roubado dados da rede administrativa da cidade. O ataque foi descoberto em meados de agosto, antes de o grupo assumir publicamente a responsabilidade por ele em 28 de agosto de 2026.
O prefeito de Berlim, Kai Wergner, afirmou que a cidade não pagará aos invasores. Paralelamente, a polícia criminal estadual, o Ministério Público e as agências de segurança federais iniciaram uma investigação sobre o incidente. As entidades afetadas haviam sido isoladas da rede estadual em 14 de agosto, após a detecção de indícios de extração de dados dos sistemas.
Qual é o volume dos dados alegados?
A Rhysida afirma ter extraído 5,79 terabytes de dados, distribuídos em cerca de 1,44 milhão de arquivos. As autoridades ainda não confirmaram a exatidão desse número nem a completude da lista de dados que o grupo afirma ter obtido, pois a investigação criminal e a perícia forense digital continuam em andamento.
Segundo o que os invasores publicaram, os dados alegadamente incluem registros governamentais, jurídicos, financeiros e contratuais, além de informações de recursos humanos, infraestrutura, saúde e mapas. A lista também inclui nomes, endereços de e-mail e números de telefone, 148 números de IBAN, além de credenciais em texto simples, contas de bancos de dados, dados de sistemas de pagamento e cofres de senhas.
O grupo também menciona arquivos de funcionários, folhas de pagamento, arquivos de e-mail e cópias de bancos de dados SQL, documentos de identidade e informações bancárias, além de documentos relacionados a procedimentos disciplinares e casos específicos. Entre as alegações mais sensíveis estão a existência de registros de comissões do Bundesrat e informações sobre o tratamento de documentos classificados, avaliações de segurança da infraestrutura crítica relacionada ao abastecimento de água de Berlim e mais de 3200 documentos identificados como acordos de confidencialidade.
A pressão por meio do Regulamento Geral sobre a Proteção de Dados
Os invasores usam a possibilidade de violações do Regulamento Geral sobre a Proteção de Dados (GDPR) como instrumento de pressão e, segundo o relatório, deram ao governo de Berlim um prazo de quatro dias antes de publicar os arquivos roubados. Isso significa que a ameaça não se limita à interrupção dos sistemas, mas se estende à possibilidade de exposição de dados pessoais e documentos administrativos sensíveis, embora o volume efetivo do vazamento ainda não tenha sido confirmado.
O que foi comprovado e o que ainda não foi esclarecido?
Investigadores criminais informaram que dados também foram extraídos da Administração do Senado para Mobilidade, Transporte e Proteção Climática e Ambiental, provavelmente entre 7 e 12 de agosto. Por outro lado, a Senator Iris Spranger afirmou que não há evidências de comprometimento dos dados eleitorais e que o ambiente técnico que apoia as próximas eleições para a Câmara dos Deputados de Berlim é considerado seguro.
O método de acesso inicial à rede ainda não foi divulgado. Esse ponto tem importância prática, porque a confirmação do roubo de dados não esclarece se a falha resultou de contas roubadas, de uma vulnerabilidade ou de outro meio. Os operadores da Rhysida já haviam usado instaladores maliciosos do Teams para invadir alvos em uma campanha interrompida pela Microsoft, mas a fonte não comprova o uso do mesmo método no ataque a Berlim.
Por que esta notícia é importante?
A importância do incidente está na combinação de três elementos: o ataque contra uma grande administração governamental, o possível comprometimento de dados pessoais e documentos de infraestrutura sensíveis e o uso de obrigações de proteção de dados para maximizar o impacto da extorsão. Ainda assim, os detalhes sobre o volume do roubo e seu conteúdo devem ser tratados como alegações do grupo de ransomware até que as autoridades concluam sua verificação.