Ransomware a Berlín: com es gestiona la crisi quan les dades ja són fora
Un atac de ransomware amb robatori de dades a Berlín torna a mostrar que l’extorsió ja no depèn només del xifratge. Quan la informació surt de l’organització, la resposta davant el ransomware passa a ser tant legal i comunicativa com tècnica.

Resum de la notícia
El cas de Berlín reportat per Reuters encaixa en el patró dominant des de fa uns quants anys: els atacants xifren sistemes, però abans s’emporten la informació. L’extorsió ja no consisteix únicament a retornar l’accés a les dades, sinó a no publicar-les. Això canvia completament la naturalesa de la resposta.
Una empresa amb còpies de seguretat impecables pot restaurar els seus servidors en hores i continuar tenint un problema greu: contractes, nòmines, historials o dades de clients en mans alienes. Les còpies resolen la disponibilitat; no resolen la confidencialitat.
Des de Seintec insistim en un punt que se sol descobrir tard: la fase més costosa d’un ransomware modern no és la restauració, és determinar exactament què s’han emportat. Sense registres suficients —d’accessos, de trànsit sortint, d’activitat en servidors de fitxers— aquesta pregunta no té resposta, i sense resposta no es pot notificar correctament ni negociar amb criteri.
En el marc europeu, a més, el rellotge corre. La notificació a l’autoritat de control i, quan pertoca, a les persones afectades té terminis exigents. Una organització que descobreix l’incident el divendres a la tarda i no té decidit qui lidera, qui parla amb el regulador i qui amb els clients, perd les seves primeres hores útils.
La recomanació pràctica és preparar la crisi en fred: un contacte tècnic de resposta disponible fora d’horari, un assessor legal identificat, un portaveu únic i uns missatges base per a clients i empleats. No elimina el dany, però evita que la improvisació el multipliqui.
I en el pla preventiu, tres controls continuen concentrant la major part del valor: doble factor en tots els accessos remots, segmentació que impedeixi moure's lliurement per la xarxa i còpies immutables fora del domini, verificades amb restauracions reals.
Font: Reuters — 5 de setembre del 2026
Què va passar
Reuters va informar d'un cas de ransomware a Berlín que segueix el patró dominant des de fa anys: els atacants xifren els sistemes, però abans s'emporten la informació. L'extorsió ja no consisteix només a retornar l'accés a les dades, sinó a amenaçar de publicar-les.
Una empresa amb còpies de seguretat correctes pot restaurar els seus servidors en hores i continuar tenint un problema greu: contractes, nòmines o dades de clients en mans de tercers. Les còpies resolen la disponibilitat, no la confidencialitat.
Què ensenya a una empresa mitjana
La fase més costosa d'un ransomware modern no és la restauració, sinó determinar exactament què es van emportar els atacants. Sense registres suficients d'accessos, trànsit sortint i activitat en servidors de fitxers, aquesta pregunta no té resposta, i sense resposta no es pot notificar correctament ni negociar amb criteri.
En el marc europeu el rellotge corre: la notificació a l'autoritat de control i, quan correspon, a les persones afectades té terminis exigents. Descobrir l'incident un divendres a la tarda sense saber qui lidera la crisi fa perdre les primeres hores útils.
Què convé revisar
Preparació que marca la diferència en una crisi d'aquest tipus:
- Un contacte tècnic de resposta disponible fora d'horari laboral.
- Un assessor legal identificat per endavant i un portaveu únic definit.
- Registres suficients d'accessos i trànsit sortint per acotar l'abast del robatori.
- Doble factor en accessos remots, segmentació de xarxa i còpies immutables fora del domini, verificades amb restauracions reals.
Preguntes freqüents
- Cal pagar el rescat en un atac de ransomware?
- Pagar no garanteix que les dades no es publiquin ni que les eines de desxifrat funcionin, i finança futurs atacs. La prioritat hauria de ser recuperar des de còpies verificades i complir les obligacions de notificació.
- Com sabem quines dades s'han emportat els atacants?
- Només amb registres. Si no es conserven traces d'accessos, trànsit sortint i activitat en servidors de fitxers durant prou temps, la investigació no pot acotar l'abast.
- N'hi ha prou amb tenir còpies de seguretat per estar protegit?
- No. Les còpies resolen la disponibilitat dels sistemes, però no eviten que les dades robades es publiquin si l'atacant les va extreure abans de xifrar.
Conceptes esmentats en aquest article: Ransomware
La resposta davant el ransomware es prepara abans de l’incident. A Seintec revisem el teu nivell d’exposició, les teves còpies i la teva capacitat de detecció, i deixem per escrit el procediment de crisi. Sol·licita una revisió de ciberseguretat.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.