Les chiffres
Chronologie
📋Deux listes de données bien différentes
Ce que Berlin confirme reste générique : « des informations personnelles ou non publiques pourraient figurer parmi les fichiers dérobés ». Ce que Rhysida revendique est beaucoup plus précis : noms, adresses e-mail, numéros de téléphone, 148 IBAN et données bancaires, identifiants et mots de passe, comptes de bases de données, données de paiement, dossiers du personnel et de paie, archives d'e-mails et extractions SQL, documents d'identité, contrats, informations administratives et disciplinaires, documents d'infrastructures critiques, documents gouvernementaux sensibles et coffres de mots de passe de responsables. Cette seconde liste n'est confirmée par la ville sur aucun point précis.
🗳️Un point rassurant, confirmé
Berlin indique explicitement n'avoir détecté aucune compromission des données électorales dans cet incident — l'un des rares éléments négatifs (« pas trouvé ») que la ville a choisi de confirmer publiquement, plutôt que de rester dans le flou.
🕸️Qui est Rhysida
Un groupe de rançongiciel en mode « Ransomware-as-a-Service » actif depuis 2023, qui loue ses outils à des affiliés contre une part de la rançon. Sa cible la plus documentée reste la British Library, attaquée en octobre 2023 — un incident qui avait paralysé les services de la bibliothèque pendant plusieurs mois. Le groupe a aussi ciblé plusieurs hôpitaux et universités à l'international.
Source : presse spécialisée en cybersécurité (couverture internationale de la British Library, octobre 2023 ; alerte HHS, août 2023).Ce que ça change pour vous
Si vous avez un lien avec l'administration berlinoise (résidents, employés municipaux), vos données pourraient figurer parmi les fichiers exfiltrés — sous réserve de confirmation du détail par la ville. Le risque principal : des messages de phishing citant des informations réelles (IBAN, identifiants) pour paraître légitimes. Voir De la fuite à l'arnaque.
Questions fréquentes
La cyberattaque contre Berlin est-elle confirmée ?
Oui. Berlin confirme la cyberattaque, l'exfiltration de données et la tentative d'extorsion depuis fin août. Le 4 septembre 2026, après expiration du délai de rançon, Rhysida a effectivement publié le jeu de données — 5,79 To, 1,44 million de fichiers —, une publication corroborée par plusieurs médias et par la chancellerie du Sénat elle-même. Le détail précis de ce que contiennent ces fichiers reste en cours d'analyse.
Quelles données sont concernées ?
Berlin confirme que des dossiers RH et bulletins de salaire figurent parmi les fichiers publiés. Rhysida revendiquait par ailleurs : IBAN, identifiants, documents d'identité, documents gouvernementaux sensibles — non confirmés point par point par la ville. Une mise à jour du 7 septembre indique que les données publiées relèvent du niveau de sensibilité administrative le plus bas.
Berlin a-t-il payé la rançon ?
Non. Le maire Kai Wegner et la sénatrice Iris Spranger ont explicitement déclaré que Berlin ne céderait pas au chantage.
Qui est le groupe Rhysida ?
Un groupe de rançongiciel actif depuis 2023, déjà responsable d'attaques majeures contre des hôpitaux et universités, dont la British Library en octobre 2023.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Berlin : cyberattaque confirmée, Rhysida revendique », egidio.app/laboratoire/berlin-cyberattaque-rhysida-vol-donnees/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Ce dossier s'appuyait initialement sur FrenchBreaches, agrégateur spécialisé qui relaie des revendications — pas une source primaire (article non lié, conformément à son robots.txt). Mise à jour du 18/09/2026 : la publication du 4 septembre et la clarification du 7 septembre sont corroborées par SecurityAffairs et Infosecurity Magazine, qui rapportent toutes deux des déclarations de la chancellerie du Sénat de Berlin.