Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Agosto 28, 2026, 08:24:32 PM

Título: Ciberataque a Berlín: extorsión y datos robados
Publicado por: Dragora en Agosto 28, 2026, 08:24:32 PM
(https://i.imgur.com/oh7yzaV.png)

El Gobierno estatal de Berlín confirmó que está siendo víctima de un intento de extorsión tras el ciberataque contra la red administrativa estatal detectado en agosto de 2026. Las autoridades alemanas han dejado claro que no tienen intención de pagar a los responsables, mientras continúan las investigaciones forenses para determinar exactamente qué información fue sustraída.

El incidente ha adquirido una nueva dimensión después de que los investigadores descubrieran nuevas salidas de datos pertenecientes al Departamento del Senado para Movilidad, Transporte, Protección Climática y Medio Ambiente. Según la información oficial, los datos fueron extraídos antes de que la red estatal fuera desconectada el 14 de agosto.

El alcalde gobernante de Berlín, Kai Wegner, y la senadora del Interior, Iris Spranger, afirmaron el 28 de agosto que Berlín no se dejará chantajear y que las autoridades están trabajando para esclarecer tanto el alcance del ataque como la identidad de los responsables. La investigación involucra al Departamento de Policía Criminal de Berlín, la fiscalía y organismos federales de seguridad.

El ataque contra la red estatal de Berlín continúa bajo investigación

El compromiso de la infraestructura informática de Berlín fue revelado inicialmente el 17 de agosto, después de que los análisis forenses determinaran que la red administrativa estatal había sido comprometida.

Como medida de contención, las autoridades aislaron los departamentos afectados y posteriormente desconectaron la red estatal. La investigación permitió determinar que el incidente no se limitó al acceso inicial detectado, sino que también hubo exfiltración de información desde sistemas vinculados al Departamento del Senado para Movilidad, Transporte, Protección Climática y Medio Ambiente.

Las autoridades todavía no han determinado de forma definitiva el volumen y contenido de los datos robados. Berlín ha advertido que no puede descartarse que entre la información extraída existan datos personales u otros datos no públicos. Además, el comisionado estatal de protección de datos y la Oficina Federal de Seguridad de la Información de Alemania (BSI) han sido informados sobre los nuevos hallazgos.

El análisis forense continúa y el equipo de respuesta a incidentes permanece activo mientras se realiza un escaneo adicional de la red estatal.

Rhysida aparece vinculado a la supuesta extorsión

Aunque las autoridades de Berlín no han atribuido oficialmente el ataque a un grupo concreto, la operación ha sido relacionada públicamente con Rhysida, un conocido grupo de ransomware y extorsión.

La aparición de una entrada identificada como "Berlin, Germany" en el sitio de filtraciones asociado con Rhysida incrementó las sospechas sobre la participación del grupo. La publicación habría afirmado disponer de aproximadamente 5,79 TB de información y cerca de 1,44 millones de archivos.

Sin embargo, es importante diferenciar entre las afirmaciones realizadas por los atacantes y los datos confirmados oficialmente. El Gobierno de Berlín todavía está determinando cuánto material fue realmente exfiltrado, qué sistemas fueron afectados y qué tipo de información estaba contenida en los archivos.

Entre las categorías mencionadas en la supuesta publicación aparecen grandes cantidades de mapas y archivos de geodatos, un elemento especialmente relevante debido a que parte de la información procede de un departamento relacionado con movilidad, transporte y medio ambiente.

¿Cómo suele acceder Rhysida a las redes de sus víctimas?

Las agencias estadounidenses CISA, FBI y MS-ISAC han documentado anteriormente diferentes técnicas utilizadas por Rhysida para obtener acceso inicial a las organizaciones.

Entre los métodos señalados se encuentran las cuentas válidas en servicios remotos expuestos a Internet, especialmente cuando los atacantes consiguen credenciales legítimas y la organización no dispone de autenticación multifactor (MFA).

Otra vía documentada es Zerologon, CVE-2020-1472, una vulnerabilidad crítica relacionada con el protocolo Netlogon de Microsoft que puede permitir una elevación de privilegios. También se ha identificado el phishing como mecanismo de acceso inicial.

Estas técnicas demuestran por qué la protección de cuentas privilegiadas, la implementación generalizada de MFA y la aplicación rápida de parches de seguridad siguen siendo elementos esenciales para reducir el riesgo de una intrusión.

El aviso conjunto de CISA, FBI y MS-ISAC también desaconseja pagar rescates, ya que hacerlo no garantiza la recuperación de los datos y puede incentivar nuevas campañas de extorsión.

Berlín rechaza las exigencias de los atacantes

La decisión de Berlín de no pagar el rescate sigue la línea de las recomendaciones internacionales contra el financiamiento de grupos de ransomware.

El principal problema de una negociación con ciberdelincuentes es que incluso después de pagar no existe garantía de que los datos sean eliminados, de que los sistemas sean restaurados correctamente o de que los atacantes no vuelvan a utilizar la información robada para exigir una segunda extorsión.

En los ataques modernos de doble extorsión, los delincuentes no dependen únicamente del cifrado de los sistemas. Primero pueden robar grandes cantidades de información y posteriormente amenazar con publicarla si la víctima no paga.

El caso de Berlín muestra precisamente la importancia de la segunda fase: aunque la recuperación operativa sea posible, una organización pública puede seguir enfrentándose a consecuencias importantes si información personal o confidencial termina publicada en Internet.

Impacto en los servicios públicos de Berlín

El ataque también tuvo consecuencias operativas para la administración de la capital alemana. Durante el aislamiento de los departamentos afectados, determinados servicios públicos quedaron temporalmente fuera de funcionamiento.

Entre ellos estuvieron las solicitudes y pagos relacionados con ayudas de vivienda. Posteriormente, los departamentos del Senado fueron reconectados, aunque las autoridades dejaron claro que la investigación de seguridad no había concluido.

La situación demuestra que un ataque contra una red gubernamental no necesariamente tiene que provocar el cierre completo de una ciudad para generar consecuencias importantes. La interrupción de servicios administrativos esenciales puede afectar directamente a ciudadanos, empresas y organismos públicos.

Las elecciones de Berlín no estarían afectadas

En medio de la investigación también surgieron preocupaciones sobre la seguridad de las próximas elecciones de la Cámara de Representantes de Berlín, previstas para el 20 de septiembre de 2026.

La senadora Iris Spranger señaló que, según las evaluaciones realizadas por los responsables de seguridad, no existen actualmente indicios de que datos relevantes para las elecciones estén comprometidos y que el entorno electoral se considera seguro.

Esta diferenciación resulta especialmente importante porque el ataque afecta a la infraestructura administrativa estatal, pero no implica necesariamente que todos los sistemas gubernamentales o electorales compartan las mismas redes, credenciales o mecanismos de acceso.

Otro incidente afecta a 8,7 millones de clientes de aeropuertos británicos

Mientras Berlín enfrenta una crisis de ciberseguridad y extorsión, otro incidente de gran escala ha afectado a Manchester Airports Group (MAG), operador de Manchester Airport, London Stansted y East Midlands Airport.

MAG confirmó el 27 de agosto que un tercero no autorizado obtuvo datos de clientes relacionados con reservas de estacionamiento, salas VIP, servicios Fast Track y registros de Wi-Fi en sus tres aeropuertos.

Aunque la comunicación oficial de la empresa no especificó inicialmente el número total de afectados, fuentes citadas por medios británicos sitúan la cifra en aproximadamente 8,7 millones de clientes. La mayoría de los casos correspondería únicamente a direcciones de correo electrónico.

Entre los datos que pudieron quedar expuestos también figuran números de teléfono, matrículas de vehículos y códigos postales. MAG ha indicado que ni la compañía ni el sistema afectado almacenaban datos bancarios o información de pago de los clientes.

La empresa aseguró además que la seguridad de los pasajeros y la seguridad de la aviación no fueron comprometidas, y que las operaciones de los tres aeropuertos continuaron funcionando con normalidad. Como medida preventiva, MAG suspendió temporalmente el acceso a su servicio online "Manage My Booking".

El principal riesgo para los clientes: el phishing

Aunque el robo de datos de MAG no habría incluido información bancaria, la combinación de correos electrónicos, números telefónicos, códigos postales y datos relacionados con viajes puede convertirse en una herramienta útil para futuras campañas de phishing y fraude.

Los ciberdelincuentes podrían utilizar información legítima sobre un aeropuerto, una reserva de estacionamiento o un servicio de viaje para crear mensajes mucho más convincentes. Por ejemplo, una víctima podría recibir un correo falso indicando que existe un problema con su reserva y solicitando realizar un pago o confirmar información personal.

Por ello, las personas afectadas deberían desconfiar especialmente de mensajes inesperados relacionados con vuelos, estacionamiento, reembolsos, reservas, equipaje o pagos.

MAG ha informado que está contactando directamente con los clientes afectados y recomienda mantenerse alerta ante comunicaciones sospechosas.

Dos incidentes que muestran la evolución de las amenazas

Los casos de Berlín y Manchester Airports Group presentan diferencias importantes, pero comparten una característica fundamental: los datos se han convertido en uno de los principales objetivos de los ciberdelincuentes.

En Berlín, el incidente está relacionado con una intrusión en una red gubernamental y un posterior intento de extorsión, con una posible exposición de información no pública. En el caso de MAG, el ataque permitió acceder a información de millones de clientes relacionada con servicios aeroportuarios.

Ambos casos demuestran que la ciberseguridad moderna no consiste únicamente en evitar que un atacante entre en una red. También es necesario detectar movimientos laterales, impedir la extracción masiva de información, segmentar sistemas críticos y mantener controles sólidos sobre proveedores y servicios externos.

Para las administraciones públicas y las grandes empresas, la combinación de MFA, segmentación de redes, gestión de vulnerabilidades, monitorización continua, copias de seguridad y planes de respuesta a incidentes resulta fundamental.

El ataque contra Berlín seguirá bajo investigación durante las próximas semanas, especialmente para determinar qué información fue extraída y si los datos personales de ciudadanos resultaron afectados. Por su parte, MAG continúa investigando el incidente que afectó a millones de clientes.

Ambos casos ponen de manifiesto una realidad cada vez más evidente: una filtración de datos puede convertirse en una amenaza prolongada incluso después de contener el acceso inicial. La información robada puede utilizarse posteriormente para fraude, phishing, suplantación de identidad y nuevas campañas de extorsión.

Por este motivo, tanto organismos públicos como empresas privadas deben considerar la protección de los datos como una prioridad estratégica y no únicamente como una cuestión técnica. La capacidad para detectar rápidamente una intrusión, limitar el movimiento de los atacantes y responder con transparencia puede marcar la diferencia entre un incidente controlado y una crisis de ciberseguridad de gran escala.

Fuente: https://thehackernews.com/