Berlijn wordt afgeperst na grote cyberaanval op stadsbestuur

Het Rotes Rathaus in Berlijn, zetel van de Berlijnse regering
Het Rote Rathaus, het stadhuis van Berlijn en de zetel van de Berlijnse deelstaatregering. © Duitsland Vandaag – Allard van Gent

Berlijn wordt afgeperst na de cyberaanval op het computernetwerk van het stadsbestuur. Dat heeft regerend burgemeester Kai Wegner (CDU) vrijdag bevestigd. De Berlijnse regering zegt niet op de eisen van de aanvallers te zullen ingaan. Hoe de afpersing precies verloopt en welke gegevens zijn buitgemaakt, wordt nog onderzocht.

Volgens berichtgeving van Der Spiegel zou de ransomwaregroep Rhysida achter de cyberaanval op het stadsbestuur van Berlijn zitten. De hackers zouden 30 bitcoin eisen, omgerekend ongeveer 2,05 miljoen euro. Als Berlijn niet betaalt, dreigen zij gestolen gegevens openbaar te maken. Deze details zijn door de Berlijnse autoriteiten niet officieel bevestigd.

De cyberaanval werd op 14 augustus ontdekt, maar inmiddels staat vast dat tussen 7 en 12 augustus gegevens uit het netwerk zijn weggesluisd. De hackers hadden volgens de autoriteiten minstens een week voordat de aanval werd ontdekt toegang tot het netwerk. Wanneer zij precies zijn binnengedrongen, is nog niet duidelijk.

Berlijn wordt afgeperst na cyberaanval

„De deelstaat Berlijn wordt afgeperst”, zei Wegner na een speciale vergadering van de Berlijnse regering in het Rotes Rathaus, het stadhuis van Berlijn. Hij maakte niet bekend wat de afpersers precies eisen.

Wel was zijn boodschap duidelijk: Berlijn zal niet op hun eisen ingaan. Ook senator van Binnenlandse Zaken Iris Spranger (SPD), die binnen de Berlijnse deelstaatregering verantwoordelijk is voor onder meer veiligheid, zei dat de stad zich niet laat afpersen.

Volgens de lokale omroep RBB is inmiddels losgeld geëist. Der Spiegel meldt op basis van een vermelding op de lekwebsite van Rhysida op het darkweb en informatie uit veiligheidskringen dat deze groep achter de aanval zou zitten.

Rhysida zou volgens het tijdschrift 30 bitcoin eisen. Bij de huidige waarde gaat het om ongeveer 2,05 miljoen euro. De hackers zouden Berlijn een week de tijd geven om te betalen en anders de buitgemaakte gegevens publiceren.

Hackers claimen zes terabyte aan gegevens te hebben

De omvang van de mogelijke datadiefstal is nog niet officieel vastgesteld. Volgens Der Spiegel beweert Rhysida bijna zes terabyte aan gegevens te hebben buitgemaakt.

Daarbij zou het onder meer gaan om gegevens uit bijna 80.000 procedures rond overtredingen en meer dan 46.500 contracten. De groep beweert daarnaast informatie over kritieke infrastructuur, gevoelige documenten van justitie, noodplannen en wachtwoorden in handen te hebben. Ook zouden bijna 6.000 bestanden met inloggegevens zijn gestolen.

De Berlijnse regering heeft deze claims niet bevestigd. Zij onderzoekt nog welke gegevens precies zijn buitgemaakt en om hoeveel data het gaat.

Wel staat inmiddels vast dat bij de afdeling van de Berlijnse verkeersadministratie meer gegevens zijn weggelekt dan aanvankelijk bekend was. Ook kan niet langer worden uitgesloten dat zich daar persoonsgegevens of informatie over kritieke infrastructuur onder bevinden.

Dat betekent een verandering ten opzichte van de eerste inschattingen. Staatssecretaris voor Digitalisering Florian Hauer verklaarde maandag nog dat er volgens zijn toenmalige informatie geen gevoelige gegevens waren buitgemaakt, zoals persoonsgegevens of informatie over kritieke infrastructuur. Twee dagen later liet de Berlijnse regeringskanselarij weten dat dit toch niet kon worden uitgesloten.

Aanval trof twee Berlijnse ministeries

De cyberaanval werd op 14 augustus bekend. Getroffen waren de Berlijnse Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt en de Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. Het gaat om twee onderdelen van het Berlijnse stads- en deelstaatbestuur die vergelijkbaar zijn met ministeries op deelstaatniveau.

De twee getroffen diensten werden na de ontdekking tijdelijk losgekoppeld van het Landesnetz. Dat is het centrale datanetwerk waarmee verschillende onderdelen van de Berlijnse overheid met elkaar verbonden zijn.

Onderzoek heeft inmiddels uitgewezen dat tussen 7 en 12 augustus gegevens zijn weggesluisd. De aanvallers hadden dus al geruime tijd toegang voordat de cyberaanval op 14 augustus werd ontdekt. Het is mogelijk dat zij zelfs vóór 7 augustus het netwerk waren binnengedrongen.

Het Landeskriminalamt Berlin, de recherche op deelstaatniveau, en het Openbaar Ministerie doen onderzoek. Ook federale veiligheidsdiensten zijn bij het onderzoek betrokken. De speciale crisisstaf die na de aanval werd ingesteld, blijft actief.

Verkiezingen Berlijn volgens regering niet getroffen

De cyberaanval is extra gevoelig omdat op 20 september verkiezingen in Berlijn plaatsvinden. Volgens senator van Binnenlandse Zaken Spranger zijn de verkiezingssystemen echter niet getroffen. Zij zei vrijdag dat de verkiezingen „voor 100 procent” zijn beveiligd. Volgens de verantwoordelijke veiligheidsdiensten zijn uit de digitale omgeving die voor de verkiezingen wordt gebruikt geen gegevens weggelekt. De federale minister van Binnenlandse Zaken is inmiddels over de afpersingspoging geïnformeerd. Volgens Spranger heeft hij de Berlijnse regering de ondersteuning van de federale diensten aangeboden. Wegner en Spranger verschenen gisteren slechts enkele minuten voor de pers om over de situatie te berichten. Vragen van journalisten waren daarbij niet toegestaan.

Oppositie eist opheldering over cyberaanval Berlijn

De oppositie in het Berlijnse parlement dringt aan op meer openheid over de omvang van de cyberaanval. Bettina Jarasch, fractievoorzitter van Bündnis 90/Die Grünen (Groenen), wil dat de regering zo snel mogelijk een betrouwbaar beeld geeft van de dreiging en het Berlijnse parlement volledig informeert. Volgens Jarasch gaat het niet om een gewone IT-storing. Wanneer persoonsgegevens gevaar lopen en belangrijke overheidsdiensten uitvallen, raakt dat volgens haar de veiligheid en het dagelijks leven van miljoenen inwoners van Berlijn.

Ook de AfD verlangt volledige opheldering. Fractievoorzitter Kristin Brinker beschuldigt de Berlijnse regering ervan de kwestie in de aanloop naar de verkiezingen zo klein mogelijk te houden. Zij wil onder meer weten wat de autoriteiten over de aanvallers weten en tot welke delen van de overheids-IT zij toegang hebben gehad. Vooralsnog zijn juist die vragen niet volledig beantwoord. Zeker is dat gegevens zijn buitgemaakt en dat Berlijn inmiddels wordt afgeperst. Hoe omvangrijk de datadiefstal werkelijk is en of de claims van de vermoedelijke aanvallers kloppen, wordt nog onderzocht.

Bronnen: Süddeutsche Zeitung, Berliner Morgenpost