Salteu al contingut principal

Ransomware a Berlín: com es gestiona la crisi quan les dades ja són fora

Un atac de ransomware amb robatori de dades a Berlín torna a mostrar que l’extorsió ja no depèn només del xifratge. Quan la informació surt de l’organització, la resposta davant el ransomware passa a ser tant legal i comunicativa com tècnica.

CiberseguretatEquip Seintec2-3 min de lectura
Ransomware a Berlín: com es gestiona la crisi quan les dades ja són fora

Resum de la notícia

El cas de Berlín reportat per Reuters encaixa en el patró dominant des de fa uns quants anys: els atacants xifren sistemes, però abans s’emporten la informació. L’extorsió ja no consisteix únicament a retornar l’accés a les dades, sinó a no publicar-les. Això canvia completament la naturalesa de la resposta.

Una empresa amb còpies de seguretat impecables pot restaurar els seus servidors en hores i continuar tenint un problema greu: contractes, nòmines, historials o dades de clients en mans alienes. Les còpies resolen la disponibilitat; no resolen la confidencialitat.

Des de Seintec insistim en un punt que se sol descobrir tard: la fase més costosa d’un ransomware modern no és la restauració, és determinar exactament què s’han emportat. Sense registres suficients —d’accessos, de trànsit sortint, d’activitat en servidors de fitxers— aquesta pregunta no té resposta, i sense resposta no es pot notificar correctament ni negociar amb criteri.

En el marc europeu, a més, el rellotge corre. La notificació a l’autoritat de control i, quan pertoca, a les persones afectades té terminis exigents. Una organització que descobreix l’incident el divendres a la tarda i no té decidit qui lidera, qui parla amb el regulador i qui amb els clients, perd les seves primeres hores útils.

La recomanació pràctica és preparar la crisi en fred: un contacte tècnic de resposta disponible fora d’horari, un assessor legal identificat, un portaveu únic i uns missatges base per a clients i empleats. No elimina el dany, però evita que la improvisació el multipliqui.

I en el pla preventiu, tres controls continuen concentrant la major part del valor: doble factor en tots els accessos remots, segmentació que impedeixi moure's lliurement per la xarxa i còpies immutables fora del domini, verificades amb restauracions reals.

Font: Reuters — 5 de setembre del 2026

Què va passar

Reuters va informar d'un cas de ransomware a Berlín que segueix el patró dominant des de fa anys: els atacants xifren els sistemes, però abans s'emporten la informació. L'extorsió ja no consisteix només a retornar l'accés a les dades, sinó a amenaçar de publicar-les.

Una empresa amb còpies de seguretat correctes pot restaurar els seus servidors en hores i continuar tenint un problema greu: contractes, nòmines o dades de clients en mans de tercers. Les còpies resolen la disponibilitat, no la confidencialitat.

Què ensenya a una empresa mitjana

La fase més costosa d'un ransomware modern no és la restauració, sinó determinar exactament què es van emportar els atacants. Sense registres suficients d'accessos, trànsit sortint i activitat en servidors de fitxers, aquesta pregunta no té resposta, i sense resposta no es pot notificar correctament ni negociar amb criteri.

En el marc europeu el rellotge corre: la notificació a l'autoritat de control i, quan correspon, a les persones afectades té terminis exigents. Descobrir l'incident un divendres a la tarda sense saber qui lidera la crisi fa perdre les primeres hores útils.

Què convé revisar

Preparació que marca la diferència en una crisi d'aquest tipus:

  • Un contacte tècnic de resposta disponible fora d'horari laboral.
  • Un assessor legal identificat per endavant i un portaveu únic definit.
  • Registres suficients d'accessos i trànsit sortint per acotar l'abast del robatori.
  • Doble factor en accessos remots, segmentació de xarxa i còpies immutables fora del domini, verificades amb restauracions reals.

Preguntes freqüents

Cal pagar el rescat en un atac de ransomware?
Pagar no garanteix que les dades no es publiquin ni que les eines de desxifrat funcionin, i finança futurs atacs. La prioritat hauria de ser recuperar des de còpies verificades i complir les obligacions de notificació.
Com sabem quines dades s'han emportat els atacants?
Només amb registres. Si no es conserven traces d'accessos, trànsit sortint i activitat en servidors de fitxers durant prou temps, la investigació no pot acotar l'abast.
N'hi ha prou amb tenir còpies de seguretat per estar protegit?
No. Les còpies resolen la disponibilitat dels sistemes, però no eviten que les dades robades es publiquin si l'atacant les va extreure abans de xifrar.

Conceptes esmentats en aquest article: Ransomware

La resposta davant el ransomware es prepara abans de l’incident. A Seintec revisem el teu nivell d’exposició, les teves còpies i la teva capacitat de detecció, i deixem per escrit el procediment de crisi. Sol·licita una revisió de ciberseguretat.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.