Berlin Şehir Yönetimi, fidye yazılımı grubu Rhysida'ya ait bir sızıntı sitesinde listelenmesinin ardından şehrin bir siber şantaj girişimine maruz kaldığını doğruladı. Grup, şehrin idari ağından veri çaldığını iddia ediyor. Saldırı, grubun 28 Ağustos 2026'da kamuya açık şekilde sorumluluğu üstlenmesinden önce, ağustos ayının ortasında tespit edildi.
Berlin Belediye Başkanı Kai Wergner, şehrin saldırganlara ödeme yapmayacağını söyledi. Bununla eş zamanlı olarak eyalet kriminal polisi, savcılık ve federal güvenlik kurumları olayla ilgili soruşturma başlattı. Etkilenen birimler, sistemlerden veri çıkarıldığına ilişkin göstergelerin tespit edilmesinin ardından 14 Ağustos'ta eyalet ağından ayrılmıştı.
İddiaya konu verilerin boyutu ne?
Rhysida, yaklaşık 1,44 milyon dosyaya dağılan 5,79 terabayt veri çıkardığını iddia ediyor. Yetkililer şu ana kadar bu rakamın doğruluğunu veya grubun elde ettiğini söylediği veri listesinin eksiksiz olup olmadığını doğrulamadı; cezai soruşturma ve dijital adli inceleme hâlâ sürüyor.
Saldırganların yayımladığı bilgilere göre iddia edilen veriler; altyapı, sağlık ve harita bilgilerine ek olarak kamu, hukuk, mali, sözleşmeye ilişkin ve insan kaynakları kayıtlarını içeriyor. Listede ayrıca adlar, e-posta adresleri ve telefon numaraları, 148 IBAN numarası, düz metin hâlinde kimlik bilgileri, veritabanı hesapları, ödeme sistemi verileri ve parola kasaları bulunuyor.
Grup ayrıca çalışan dosyalarından, maaş bordrolarından, e-posta arşivlerinden, SQL veritabanı kopyalarından, kimlik belgelerinden ve banka bilgilerinden söz ediyor; bunun yanı sıra disiplin işlemleri ve belirli davalarla bağlantılı belgeler de bulunuyor. En hassas iddialar arasında Bundesrat komitelerine ait kayıtlar ve sınıflandırılmış belgelerin işlenmesine ilişkin bilgiler, Berlin'in su tedarikiyle bağlantılı kritik altyapıya yönelik güvenlik değerlendirmeleri ve gizlilik anlaşmalarıyla işaretlenmiş 3.200'den fazla belge yer alıyor.
Genel Veri Koruma Tüzüğü üzerinden baskı
Saldırganlar, Genel Veri Koruma Tüzüğü'ne (GDPR) yönelik olası ihlalleri bir baskı aracı olarak kullanıyor ve habere göre çalınan dosyaları yayımlamadan önce Berlin hükümetine dört günlük süre tanıdı. Bu, tehdidin yalnızca sistemlerin kesintiye uğratılmasıyla sınırlı olmadığı; gerçek sızıntının boyutu henüz doğrulanmamış olsa da kişisel verilerin ve hassas idari belgelerin ifşa edilmesi ihtimalini de kapsadığı anlamına geliyor.
Neler kanıtlandı, neler kesinleşmedi?
Adli soruşturmacılar, verilerin Senato'nun hareketlilik, ulaşım ve iklim koruma ile çevre işlerinden sorumlu biriminden de çıkarıldığını bildirdi ve bunun muhtemelen 7-12 Ağustos arasında gerçekleştiğini belirtti. Buna karşılık Senator Iris Spranger, seçim verilerinin ele geçirildiğine dair kanıt bulunmadığını ve Berlin Temsilciler Meclisi'nin yaklaşan seçimlerini destekleyen teknik ortamın güvenli kabul edildiğini söyledi.
Ağa ilk giriş yöntemi hâlâ açıklanmadı. Bu nokta pratik açıdan önem taşıyor; çünkü veri hırsızlığının doğrulanması, açığın çalınmış hesaplardan mı, bir güvenlik açığından mı yoksa başka bir yöntemden mi kaynaklandığını açıklamıyor. Rhysida operatörleri daha önce Microsoft'un etkisiz hâle getirdiği bir kampanyada hedeflere sızmak için kötü amaçlı Teams yükleyicileri kullanmıştı, ancak kaynak aynı yöntemin Berlin saldırısında kullanıldığını kanıtlamıyor.
Bu haber neden önemli?
Olayın önemi üç unsurun bir araya gelmesinden kaynaklanıyor: büyük bir kamu yönetiminin hedef alınması, kişisel verilerin ve hassas altyapı belgelerinin tehlikeye girmiş olma ihtimali ve veri koruma yükümlülüklerinin şantajın etkisini artırmak için kullanılması. Bununla birlikte, yetkililer doğrulamalarını tamamlayana kadar hırsızlığın boyutu ve içeriğine ilişkin ayrıntılar fidye yazılımı grubunun iddiaları olarak değerlendirilmelidir.