De deelstaat Berlijn zegt dat het doelwit was van een afpersingspoging na een compromis van het staatsnetwerk in augustus. In een officiële reactie laat de overheid weten dat het de eis van de aanvallers niet zal inwilligen: de inzet is duidelijk gericht op losgeld weigeren en het incident technisch te laten uitzoeken.
Volgens Berlijn is tijdens het onderzoek vastgesteld dat er later nog extra data naar buiten is gebracht binnen de portefeuille van een overheidsdienst voor mobiliteit, transport, klimaatbescherming en milieu. De exacte omvang wordt nog onderzocht, maar de overheid waarschuwt dat het niet is uit te sluiten dat er ook persoonsgegevens of andere niet-openbare informatie is meegenomen.
Wat Berlijn bevestigt over de afpersingsclaim
De Berlijnse Senaatskanselei meldt dat er forensisch werk is uitgevoerd na het begin van de inbreuk. Daarbij kwam naar voren dat er opnieuw datastromen zijn aangetroffen in de genoemde overheidsomgeving. De exfiltratie zou hebben plaatsgevonden tussen 7 augustus en 12 augustus 2026.
De betrokken dienst liet eerder weten dat men op 7 augustus al een datastroom had ontdekt. Daarna werd het netwerk pas later afgesloten: zeven dagen later, op 14 augustus, was de connectie daadwerkelijk verbroken. Tijdens die periode konden aanvallers mogelijk verdergaan met het verzamelen of exporteren van gegevens.
Berlijn publiceerde geen totaalbedrag van hoeveel gegevens “weg” zijn uit het netwerk. Wel circuleert er een gespecificeerde claim van de aanvallers: op een leak-site werd eind augustus een dossier genoemd met een omvang van 5,79 terabytes en informatie over 12.076 personen. In die lijst worden verschillende categorieën onderscheiden, waaronder grote hoeveelheden kaart- en geodata.
Waarom “losgeld weigeren” hier centraal staat
Na een speciale zitting van de Senaat liet de regeringsleider van de deelstaat weten dat Berlijn wordt “geblackmaild”. De toon is daarbij niet onderhandelend: de overheid positioneert de reactie vooral als een veiligheidsmaatregel en een juridische en forensische route.
Belangrijk is dat er volgens de overheid nog wordt gekeken naar de reikwijdte. De Senaatskanselei stelt dat het nog niet met zekerheid kan worden uitgesloten dat er persoonlijke of andere vertrouwelijke gegevens zijn gestolen. Juist daarom benadrukt men dat de focus ligt op onderzoek en mitigatie, niet op betaling.
Deze aanpak sluit aan bij bredere inzichten van veiligheidsinstanties: betalen helpt aanvallers vaak niet om gestolen data terug te draaien, en kan nieuwe aanvallen aantrekkelijker maken. In een gezamenlijke advisering over vergelijkbare afpersingsmethoden wordt daarom vaak benadrukt dat slachtoffers niet zouden moeten vertrouwen op herstel door losgeld.
Onderzoek naar toegang en exfiltratie
Berlijn geeft aan dat politie en openbaar ministerie samen met federale veiligheidsautoriteiten onderzoek doen naar de vermoedelijke daders. In de officiële verklaring wordt geen concrete dadergroep genoemd. Tegelijk zijn er vanuit security- en monitoringhoek wel aanwijzingen naar voren gekomen over het type handelswijze.
In de berichtgeving rond dit incident komt naar voren dat de aanvallers mogelijk gebruikmaakten van routes voor initiële toegang die ook bij andere campagnes terugkomen. In een gezamenlijke advisering wordt daarbij bijvoorbeeld genoemd dat aanvallers kunnen binnenkomen via:
- Geldige accounts op externe remote diensten, waarmee toegang tot interne VPN-punten wordt verkregen met gecompromitteerde referenties—met extra risico wanneer multi-factor authenticatie (MFA) niet standaard is ingeschakeld.
- Kwetsbaarheden die privilege-escalatie mogelijk maken (zoals verwezen naar CVE-2020-1472 in Microsoft Netlogon Remote Protocol, gepatcht in 2020).
- Phishing, waarbij credenciales worden buitgemaakt en daarna worden gebruikt om door te dringen.
Of en welke van deze routes in Berlijn precies van toepassing waren, is op basis van de openbare berichtgeving nog niet volledig uitgewerkt. Wat wél vaststaat: de overheid rapporteert zowel tijdsvensters van exfiltratie als het feit dat extra datastromen zijn gevonden.
Impact op burgers en verkiezingsomgeving
Een cruciaal onderdeel voor de Berlijnse overheid is de mogelijke impact op burgers. In de communicatie rond het incident werd tot op 29 augustus geen concrete richtlijn gegeven voor personen van wie de gegevens mogelijk zijn meegestolen. Dat komt omdat scope en inhoud nog niet definitief zijn afgerond.
Daarnaast is er aandacht voor de politieke context: een woordvoerder uit de Senaat gaf aan dat, voor zover bekend, geen data zou zijn vertrokken uit de delen die relevant zijn voor het verloop van de Abgeordnetenhaus-verkiezing op 20 september. De beveiliging van de verkiezingsomgeving wordt door de veiligheidsdiensten als “voldoende” beoordeeld.
Los van de verkiezingen meldt Berlijn ook operationele gevolgen: tijdens de periode dat de twee afdelingen niet bereikbaar waren, waren aanvragen en betalingen rond huisvestingsuitkeringen niet beschikbaar. Later werd alles weer aangesloten: alle Senaatsdepartementen zouden op 23 augustus opnieuw online zijn gezet, terwijl het forensische werk en het scannen van het netwerk doorgaan.
De andere datadiefstal: Manchester Airports Group
Naast het Berlijnse incident is er ook berichtgeving over een datalek bij Manchester Airports Group (MAG). MAG, dat onder meer luchthavens beheert in Manchester, London Stansted en East Midlands, meldt dat een onbevoegde partij klantgegevens heeft verkregen.
Volgens MAG gaat het om gegevens rond parkeer, lounge en Fast Track-boekingen, plus aanmeldingen voor wifi in de luchthaven. De onderneming benadrukt dat veiligheid in de luchtvaart of operationele beveiliging niet is aangetast en dat de normale exploitatie doorgaat.
De data die is geraakt bevat onder meer e-mailadressen, telefoonnummers, voertuigregistraties en postcodegegevens. MAG stelt dat er geen bank- of betaalgegevens beschikbaar waren in het systeem dat werd benaderd. Verder zegt het bedrijf dat de getroffen infrastructuur een systeem is dat los staat van MAG zelf.
Als voorzorgsmaatregel is toegang tot de online dienst “Manage My Booking” opgeschort. Ook verwijst MAG naar datalekrichtlijnen van het Britse National Cyber Security Centre (NCSC), met het advies om alert te zijn op verdachte berichten via e-mail, sms en telefoon. MAG heeft bovendien klanten rechtstreeks geïnformeerd.
Wat je als organisatie leert van deze incidenten
Los van de geografische verschillen zie je in dit soort dossiers terugkerende patronen: aanvallers proberen niet alleen gegevens buit te maken, maar zetten het gestolen materiaal vervolgens in als drukmiddel. Daardoor wordt losgeld weigeren niet alleen een beleidskeuze, maar ook een signaal richting zowel aanvallers als je eigen herstelproces.
Er zijn een paar praktische lessen die passen bij wat in adviseringen over vergelijkbare afpersingsoperaties wordt benadrukt:
- Zet MFA standaard op externe en remote toegangen, zodat gecompromitteerde referenties minder waard zijn.
- Patch bekende kwetsbaarheden, zeker diegene die privilege-escalatie mogelijk maken of vaak misbruikt worden.
- Segmentatie en containment: beperk de laterale beweging zodat ransomware of extra datadiefstal minder impact krijgt.
- Monitor credentieel-gedreven toegang (VPN, remote portals en aanmeldingslogs) om vroegtijdig anomalieën te detecteren.
Wil je verder lezen over incidenten waar afpersing, datadiefstal en misbruik van kwetsbaarheden samenkomen? Dan is het zinvol om ook onze artikelen over andere datalekken en exploited vulnerabilities te bekijken, zoals een overzicht van actueel misbruikte CISA-KEV kwetsbaarheden en wat cyberaanvallen met wereldwijde operaties doen.
Conclusie
De deelstaat Berlijn bevestigt een afpersingspoging na een compromis van het staatsnetwerk en rapporteert dat er extra data is uitgestroomd binnen een specifieke periode in augustus. Tegelijk kiest Berlijn voor losgeld weigeren en stuurt het traject richting forensisch onderzoek, scopebepaling en veiligheidsmaatregelen.
Ook buiten Berlijn zien we dat datadiefstal vaak gepaard gaat met druk, onzekerheid over de exacte impact en praktische gevolgen voor dienstverlening. Voor organisaties is de kernboodschap daarom helder: beperk de kans op initiële toegang, patch snel, zet MFA breed in en bouw je netwerk zó dat een inbraak niet automatisch leidt tot grootschalige datadiefstal.
Bron: https://thehackernews.com/2026/08/berlin-refuses-to-pay-hackers-who-stole.html
