Egidio
Dossier · 31 août 2026 · mis à jour le 18 septembre 2026

Berlin : cyberattaque confirmée, Rhysida revendique 5,79 To

L'administration de la ville de Berlin confirme avoir été visée par une cyberattaque avec exfiltration de données. Le groupe de rançongiciel Rhysida revendique 5,79 To et 1,44 million de fichiers — IBAN, identifiants, dossiers RH, documents gouvernementaux. Le maire Kai Wegner refuse de payer la rançon.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
⚠️ Mise à jour du 18/09 : la publication elle-même est désormais confirmée, le détail précis reste en cours d'analyse. Berlin confirme la cyberattaque, l'exfiltration et la tentative d'extorsion depuis fin août. Le 4 septembre, après expiration du délai de rançon, Rhysida a effectivement publié un jeu de données correspondant au volume revendiqué (5,79 To, 1,44 million de fichiers) — un fait désormais corroboré par plusieurs médias et par la chancellerie du Sénat de Berlin elle-même, qui a annoncé analyser les données publiées. Le contenu précis, lui, reste sous analyse criminalistique ; une mise à jour du 7 septembre indique que les données publiées relèvent du niveau de sensibilité administrative le plus bas.

Les chiffres

14 août
Date à laquelle le réseau administratif de Berlin est déconnecté, avant toute confirmation publique de l'incident.
FrenchBreaches, 31/08/2026.
5,79 To
Volume publié par Rhysida le 4 septembre après expiration du délai de rançon — publication confirmée, contenu précis encore en cours d'analyse par le Sénat.
SecurityAffairs, Infosecurity Magazine, 04-06/09/2026.
1,44 M
Fichiers effectivement publiés le 4 septembre, dont dossiers RH et bulletins de salaire selon la chancellerie du Sénat.
SecurityAffairs, Infosecurity Magazine, 04-06/09/2026.
0 €
Rançon versée : Berlin refuse explicitement de payer, selon le maire Kai Wegner et la sénatrice Iris Spranger.
Déclaration officielle, rapportée par FrenchBreaches, 31/08/2026.

Chronologie

CONFIRMÉ
Avant le 14 août 2026
Le réseau administratif de Berlin est déconnecté. La méthode employée par les attaquants pour pénétrer dans le réseau n'a pas été rendue publique.
REVENDIQUÉ
28 août 2026
Le groupe Rhysida revendique publiquement l'attaque : 5,79 To de données et 1,44 million de fichiers, avec une liste détaillée de catégories de données (voir plus bas).
CONFIRMÉ
Fin août 2026
Berlin confirme la cyberattaque, l'exfiltration de données et la tentative d'extorsion. La ville précise que « des informations personnelles ou non publiques pourraient figurer parmi les fichiers dérobés », signale n'avoir détecté aucune compromission des données électorales, et annonce refuser de payer.
CONFIRMÉ (publication)
31 août 2026
FrenchBreaches publie une synthèse de l'incident.
CONFIRMÉ
4 septembre 2026
Le délai fixé par Rhysida (30 BTC, environ 2 M€) expire. Berlin n'a pas payé : le groupe publie l'intégralité des données revendiquées sur le dark web. La chancellerie du Sénat de Berlin confirme elle-même l'analyse des données publiées « à pleine vitesse » avec des experts en criminalistique informatique.
CONFIRMÉ (mise à jour)
7 septembre 2026
Léger élément rassurant confirmé par le Sénat : les données publiées sont classées au niveau de sensibilité le plus bas de la grille administrative berlinoise — sans que cela annule le risque d'usurpation pour les personnes dont les coordonnées figurent dans les fichiers (dossiers RH, bulletins de salaire).

📋Deux listes de données bien différentes

Ce que Berlin confirme reste générique : « des informations personnelles ou non publiques pourraient figurer parmi les fichiers dérobés ». Ce que Rhysida revendique est beaucoup plus précis : noms, adresses e-mail, numéros de téléphone, 148 IBAN et données bancaires, identifiants et mots de passe, comptes de bases de données, données de paiement, dossiers du personnel et de paie, archives d'e-mails et extractions SQL, documents d'identité, contrats, informations administratives et disciplinaires, documents d'infrastructures critiques, documents gouvernementaux sensibles et coffres de mots de passe de responsables. Cette seconde liste n'est confirmée par la ville sur aucun point précis.

🗳️Un point rassurant, confirmé

Berlin indique explicitement n'avoir détecté aucune compromission des données électorales dans cet incident — l'un des rares éléments négatifs (« pas trouvé ») que la ville a choisi de confirmer publiquement, plutôt que de rester dans le flou.

🕸️Qui est Rhysida

Un groupe de rançongiciel en mode « Ransomware-as-a-Service » actif depuis 2023, qui loue ses outils à des affiliés contre une part de la rançon. Sa cible la plus documentée reste la British Library, attaquée en octobre 2023 — un incident qui avait paralysé les services de la bibliothèque pendant plusieurs mois. Le groupe a aussi ciblé plusieurs hôpitaux et universités à l'international.

Source : presse spécialisée en cybersécurité (couverture internationale de la British Library, octobre 2023 ; alerte HHS, août 2023).

Ce que ça change pour vous

Si vous avez un lien avec l'administration berlinoise (résidents, employés municipaux), vos données pourraient figurer parmi les fichiers exfiltrés — sous réserve de confirmation du détail par la ville. Le risque principal : des messages de phishing citant des informations réelles (IBAN, identifiants) pour paraître légitimes. Voir De la fuite à l'arnaque.

🔒 Aucune administration légitime ne vous demandera vos identifiants ou vos coordonnées bancaires par SMS ou e-mail suite à une fuite de données. Un message citant des informations réelles ne prouve pas la légitimité de l'expéditeur.

Questions fréquentes

La cyberattaque contre Berlin est-elle confirmée ?

Oui. Berlin confirme la cyberattaque, l'exfiltration de données et la tentative d'extorsion depuis fin août. Le 4 septembre 2026, après expiration du délai de rançon, Rhysida a effectivement publié le jeu de données — 5,79 To, 1,44 million de fichiers —, une publication corroborée par plusieurs médias et par la chancellerie du Sénat elle-même. Le détail précis de ce que contiennent ces fichiers reste en cours d'analyse.

Quelles données sont concernées ?

Berlin confirme que des dossiers RH et bulletins de salaire figurent parmi les fichiers publiés. Rhysida revendiquait par ailleurs : IBAN, identifiants, documents d'identité, documents gouvernementaux sensibles — non confirmés point par point par la ville. Une mise à jour du 7 septembre indique que les données publiées relèvent du niveau de sensibilité administrative le plus bas.

Berlin a-t-il payé la rançon ?

Non. Le maire Kai Wegner et la sénatrice Iris Spranger ont explicitement déclaré que Berlin ne céderait pas au chantage.

Qui est le groupe Rhysida ?

Un groupe de rançongiciel actif depuis 2023, déjà responsable d'attaques majeures contre des hôpitaux et universités, dont la British Library en octobre 2023.

📌 Dernière vérification : 18 septembre 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Berlin : cyberattaque confirmée, Rhysida revendique », egidio.app/laboratoire/berlin-cyberattaque-rhysida-vol-donnees/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Ce dossier s'appuyait initialement sur FrenchBreaches, agrégateur spécialisé qui relaie des revendications — pas une source primaire (article non lié, conformément à son robots.txt). Mise à jour du 18/09/2026 : la publication du 4 septembre et la clarification du 7 septembre sont corroborées par SecurityAffairs et Infosecurity Magazine, qui rapportent toutes deux des déclarations de la chancellerie du Sénat de Berlin.