2026 年 8 月 14 日星期五,柏林州将两个参议院部门从州网中断开——负责城市发展、建设与住房的部门,以及负责交通、气候保护与环境的部门。此次入侵是在取证调查中被发现的。两个部门此后只能通过电话联系;住房补贴既无法申请,也无法发放。州刑事警察局、检察院和 BSI 均已介入。
五天后,柏林市长凯·韦格纳表示,根据现有认知,没有敏感数据外流——并在同一句话里补充了限定:“这是目前的认知状态。”
9 月 4 日,作案团伙 Rhysida 公开了这批数据——按对实际公开内容的分析,约 5.26 TB。
这两句话之间,才是这起事件真正的教训所在——它与柏林无关,而与这类攻击的展开方式有关。
实际发生了什么
8 月 7 日,交通事务参议院部门报告了第一次数据外流——比该部门被从州网断开早了七天。取证工作随后又发现了更多外流,并将时间窗口定在 8 月 7 日至 12 日。也就是说,外流并没有随着发现而结束:在调查已经进行的同时,它仍在继续。
8 月 28 日,柏林公开表示不会支付。在参议院的一次特别会议之后,韦格纳声明柏林州正遭到勒索,且不会理会这一勒索企图。该团伙设定了期限,并以 30 个比特币的起拍价出售这批数据——约合两百万欧元。
9 月 4 日数据被公开。攻击者自称掌握 5.79 TB 和约 144 万个文件,涉及 12,076 人的个人信息——这些数字来自泄露站点的条目,柏林方面并未确认。对实际公开内容的分析得出 5.26 TB,文件数量几乎一致:攻击者夸大的是数据量,而不是文档的件数。该分析将这批材料归类为人事、财务与行政文件以及访问凭据。
这项分析中的一个细节值得特别注意:在公开的材料中,还发现了回收站里的内容以及临时保存的 Word 和 Excel 文件。谁若在心里把外泄数据等同于整理有序的文档库,就会低估损失。被拿走的是能够触及的一切——包括某个机构以为已经删除的东西。
为什么最初的“未见外泄”并非失职
拿 8 月 19 日的那句话去指责柏林州,代价很低,也没有意义。那句话措辞谨慎,韦格纳自己也作了限定——而它恰恰描述了任何组织在头几天所处的位置:你看到的是自己的系统记录下来的东西,而不是对方手里已经握有的东西。
这正是对贵司而言的关键点。在发现问题后的头几天,关于是否有数据外流,不存在任何有分量的结论。存在的只有一句话:到目前为止尚未看到外流。谁若把这句话在内部变成“没事了”——对管理层、对职工委员会、对客户——就可能在数周后不得不收回,而那时的处境已经没人能平静地听你解释。
由此得出的现实结论并不舒服,但很简单:把阶段性结论表述成即使情况变糟也仍然成立的样子。
他们是怎么进来的,公开层面尚未澄清
关于攻击者在技术上如何进入,事发数周之后仍没有确定的公开答案。
在此顺带说明一点,否则这个联系会由别人来建立:BSI 在 9 月 4 日的一份警告中,针对 2026 年 8 月一家未被点名的国家机构遭入侵,描述了一条具体链条——被篡改的网页、伪造的 CAPTCHA、由用户自己执行的 PowerShell 命令,随后是侧加载和经由 443 端口的回连通道——并把其中使用的恶意软件归于 Rhysida 背后的同一团伙。那是否就是柏林的入口,该文件没有说。也没有任何其他公开来源这样说。
对自身规划而言,这是整件事中最重要的一点观察。如果一个联邦州背后有州刑事警察局、检察院和 BSI,数周之后仍未公开说明初始入口,那么贵司就不该指望在三天内弄清楚。一份以“先弄清入口再行动”为前提的应急预案,不是预案。
断网这一步说明了什么
柏林采取的第一项措施是结构性的:两个部门被从州网中分离出来——而不是其余部分。这样一种分离能够作为一个选项存在,本身并非理所当然,而是网络架构的问题。它也并不便宜:被断开的部门上跑着专业业务系统,住房补贴陷入停顿。遏制是有代价的——唯一的问题是,它究竟算不算一个选项。
在扁平网络里,这个选项并不存在。那里的遏制只有两种:全关,或者全不关。因此网络分段不是一项合规练习,而是在紧急情况下拥有选择权的前提。
对贵司而言,恢复方面同样如此。能够从同一网络访问并被修改的备份,在勒索软件场景下不算备份。要不可变、要隔离,还有——几乎所有人都会省略的那一步——在真正需要之前至少完整还原过一次。
这对时限意味着什么
BSI 在其警告中转述了一家商业服务商的了解:在该团伙的泄露站点上被点名之后,有 92% 的案例确实出现了数据公开,平均在 11 天之后。柏林印证了前半句——却低于后半句:从 8 月 28 日被点名到 9 月 4 日公开,只隔了七天。
一周出头不是谈判时间。它是用来识别受影响者、履行报告义务、准备一份不必在公开当天临时拼凑的沟通方案的时间。而平均值并不是承诺——柏林少了四天。谁等到发现问题之后才开始组织这一周,就会把这一周耗在组织本身上。
sector7 如何提供支持
其中能为贵司所用的部分,在我们这里来自两个方向。来自国防工业:我们的工程师接受过 VS-NfD 保密告知,并在国防领域的涉密环境中拥有项目经验——从为该领域某集团设计并试点 SD-WAN 架构,到将一套应用交付平台接入常规运维。以及来自为市镇与政府机构所做的工作。真正沉淀下来的与其说是技术,不如说是对待技术的方式:变更有记录、访问可追溯、不走捷径。
具体而言有三点。我们规划并运维带受控边界的分段网络——让遏制成为一个选项,而不是全面停摆。我们在自有的地理冗余目标上建立不可变备份,测试还原流程,并演练应急预案,而不是把它归档了事。我们的系统运行在德国的自有基础设施上,拥有自有服务器机房和自有 IP 地址段。
有一条界线我们会主动先说,否则它在谈话中出现得太晚:VS-NfD 是德国保密等级中最低的一级,也是唯一无需正式安全审查的一级。我们接受过 VS-NfD 告知——我们不是受官方保密监管的企业。若贵司的委托要求更高,我们会事先说明。更多内容见国防工业与军工供应商。
来源
- Berlin.de(2026-08-19),“Hackerangriff auf Landesnetz: Arbeit mit Hochdruck an Lösungen”:https://www.berlin.de/aktuelles/10581479-958090-hackerangriff-auf-landesnetz-arbeit-mit-.html
- The Hacker News(2026-08-28)关于拒绝支付与外流时间窗口:https://thehackernews.com/2026/08/berlin-refuses-to-pay-hackers-who-stole.html
- IT-Administrator 关于数据公开与数据类别:https://www.it-administrator.de/cyberangriff-berliner-landesnetz-ransomware-rhysida
- Born’s IT- und Windows-Blog(2026-08-31):https://borncity.com/blog/2026/08/31/rhysida-cyberangreifer-erpressen-berlin-nach-hack-des-landesnetzes/
- BSI 网络安全警告 BITS-B 第 2026-287419-1032 号(2026-09-04),“Deutsche Institutionen über TerminalFix-Kampagne kompromittiert”,第 2 页——此处引用其泄露站点的公开比例及其中描述的攻击链条;该警告对柏林事件未作任何表述:https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-287419-1032.pdf?__blob=publicationFile&v=2
- Born’s IT- und Windows-Blog(2026-09-04)关于数据的公开:https://borncity.com/blog/2026/09/04/rhysida-hat-sensible-daten-aus-hack-in-berlin-offen-gelegt/