Mitte August 2026 geriet die Berliner Landesverwaltung in den Fokus eines der schwersten Cyberangriffe der jüngeren deutschen Verwaltungsgeschichte. Die Erpressergruppe Rhysida drang in interne Netzwerke ein, entwendete nach eigenen Angaben mehrere Terabyte an Daten und setzte das Land Berlin unter Druck, ein Lösegeld zu zahlen. Als die Frist Anfang September verstrich, ohne dass die Forderung erfüllt wurde, machten die Angreifer ihre Drohung wahr und stellten große Teile der gestohlenen Informationen im Darknet zum Download bereit. Der Vorfall wirft grundlegende Fragen zur IT-Sicherheit öffentlicher Institutionen, zum Umgang mit Erpressungsszenarien und zu den langfristigen Folgen für Betroffene auf.

Chronologie des Angriffs

Der Cyberangriff wurde am 14. August 2026 öffentlich bekannt, nachdem Unregelmäßigkeiten in den Systemen des Berliner Landesnetzes („BeLa“) aufgefallen waren. Nach Erkenntnissen der Senatskanzlei hatten die Täter zwischen dem 7. und 12. August unbemerkt Zugriff auf interne Server und Netzwerkbereiche. Betroffen waren vor allem zwei Schlüsselressorts: die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt sowie die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. Unmittelbar nach der Entdeckung wurden die kompromittierten Systeme vom Landesnetz getrennt, um eine weitere Ausbreitung zu verhindern.

Ende August bestätigte der Berliner Senat offiziell, dass es sich um einen Erpressungsversuch handelt. Die Gruppe Rhysida, die sich zu dem Angriff bekannte, forderte 30 Bitcoin – zum damaligen Zeitpunkt rund zwei Millionen Euro – und drohte mit der Veröffentlichung der gestohlenen Daten bei Nichtzahlung. Die Frist endete am Freitagnachmittag, dem 4. September 2026. Der Senat hatte bereits im Vorfeld klargestellt, dass man sich nicht erpressen lassen werde.

Die Hackergruppe Rhysida

Hinter dem Angriff steht die international operierende Ransomware- und Erpressergruppe Rhysida. Sicherheitskreisen zufolge wird die Gruppe Russland oder Osteuropa zugeordnet und ist seit mehreren Jahren aktiv. Rhysida nutzt typische Methoden von „Double-Extortion“-Angriffen: Neben der Verschlüsselung von Systemen oder dem Zugriff auf Netzwerke werden Daten exfiltriert, um im Falle einer Nichtzahlung veröffentlicht oder versteigert zu werden. Das Vorgehen zielt darauf ab, den Druck auf die Opfer zu maximieren – insbesondere bei öffentlichen Institutionen, wo die Gefahr von Reputationsschäden und Vertrauensverlust besonders hoch ist.

Umfang und Art der gestohlenen Daten

Die von Rhysida behauptete Datenmenge liegt bei etwa 5,7 bis 6 Terabyte, verteilt auf mehr als 1,4 Millionen Dateien. Laut Angaben der Gruppe und ersten Analysen betroffener Medien enthalten die gestohlenen Bestände hochsensible Informationen: rund 46.500 Verwaltungsverträge, etwa 80.000 Dokumente zu Ordnungswidrigkeitsverfahren, tausende interne E-Mails, Passwörter, Login-Daten, IBANs sowie Unterlagen zu kritischer Infrastruktur – darunter Analysen zur Wasserversorgung Berlins und Notfallpläne für den Verteidigungsfall. Auch personenbezogene Daten von Beschäftigten, Bürgerinnen und Bürgern sowie Unternehmen sollen betroffen sein. Eine unabhängige Bestätigung des gesamten Umfangs steht aufgrund laufender Ermittlungen aus.

Nach Ablauf der Frist stellte Rhysida die Daten auf ihrer Darknet-Seite zum kostenlosen Download bereit. Erste Berichte sprechen von mehreren Paketen mit insgesamt rund 1,4 Millionen Datensätzen. Experten des Chaos Computer Clubs gehen davon aus, dass zumindest Teile der Datenmenge nun dauerhaft im Netz verfügbar sind und weiterverbreitet werden könnten.

Reaktion des Berliner Senats

Der Berliner Senat hat konsequent die Linie vertreten, sich nicht erpressen zu lassen. Regierender Bürgermeister Kai Wegner betonte mehrfach, dass keine Lösegeldzahlungen erfolgen würden. Die Senatskanzlei informierte in Schreiben an Behörden und Betroffene über die Lage und wies darauf hin, dass derzeit keine Erkenntnisse vorlägen, das Landesnetz sei weiterhin infiltriert. Gleichzeitig wurde eingeräumt, dass die Veröffentlichung personenbezogener Daten nicht auszuschließen sei. Das Land Berlin kündigte an, Betroffene je nach Risikoeinschätzung zu informieren und Strafanzeigen zu unterstützen.

Parallel dazu laufen umfangreiche forensische Untersuchungen und Ermittlungen durch spezialisierte Behörden. Die kompromittierten Systeme bleiben vorerst vom Hauptnetz getrennt, während die Aufarbeitung der Sicherheitslücken und die Prüfung von Schutzmaßnahmen fortgesetzt werden.

Risiken für Betroffene und Öffentlichkeit

Die Veröffentlichung der Daten birgt erhebliche Risiken für die betroffenen Personen und Institutionen. Personenbezogene Informationen wie Adressen, Telefonnummern oder Ausweiskopien können für gezielte Phishing-Angriffe, Identitätsmissbrauch oder betrügerische Kontaktversuche genutzt werden. Für Unternehmen, die in den Dokumenten vorkommen, bestehen Reputationsrisiken und mögliche wirtschaftliche Nachteile. Besonders sensibel sind Unterlagen zur kritischen Infrastruktur: Details zur Wasserversorgung oder zu Notfallplänen könnten theoretisch von Dritten missbraucht werden, auch wenn eine konkrete Gefährdungslage nach offiziellen Angaben derzeit nicht besteht.

Für die Berliner Verwaltung selbst bedeutet der Vorfall einen erheblichen Vertrauensverlust. Die Offenlegung interner Verträge, Verfahrensdokumente und kommunikativer Abläufe könnte politische Prozesse beeinflussen und das Verhältnis zwischen Bürgern und Verwaltung belasten. Langfristig dürften die Kosten für forensische Analysen, Sicherheitsnachrüstungen und mögliche Schadensersatzforderungen erheblich sein

Einordnung im Kontext zunehmender Cyberangriffe

Der Angriff auf Berlin reiht sich in eine wachsende Serie von Cyberattacken auf öffentliche Einrichtungen in Deutschland und Europa ein. Behörden, Kommunen und kritische Infrastrukturen gelten zunehmend als attraktive Ziele für organisierte Cyberkriminelle, die mit Erpressungssoftware und Datendiebstahl hohe Summen erzielen wollen. Experten warnen seit Jahren vor unzureichenden Sicherheitsstandards in vielen Verwaltungen, veralteter IT-Infrastruktur und Personalmangel im Bereich Cybersicherheit. Der Fall Berlin unterstreicht die Dringlichkeit, Investitionen in moderne IT-Sicherheit, Schulungen und Notfallpläne deutlich zu erhöhen – nicht nur auf Landesebene, sondern bundesweit.

Fazit

Der Cyberangriff auf die Berliner Verwaltung im August 2026 markiert einen gravierenden Einschnitt in der digitalen Sicherheitslage öffentlicher Institutionen in Deutschland. Die Entscheidung des Senats, kein Lösegeld zu zahlen, folgt einer prinzipiellen Linie, die von vielen Sicherheitsexperten unterstützt wird, um keine weiteren Anreize für ähnliche Attacken zu schaffen. Gleichzeitig zeigt der Vorfall eindrücklich, wie verwundbar selbst zentrale Verwaltungsnetze sind und welche weitreichenden Konsequenzen ein erfolgreicher Angriff haben kann – von der Veröffentlichung sensibler Daten bis hin zu langfristigen Vertrauensverlusten. Die Aufarbeitung des Falls wird nicht nur für Berlin, sondern für die gesamte öffentliche Hand in Deutschland richtungsweisend sein.

Quellen:
rbb24
tagesschau
Reuters
Süddeutsche Zeitung

Titelbild: Designed by gstudioimagen / Freepik

Categories:

Schreibe einen Kommentar

2 Reaktionen

  1. Meiner Meinung nach gehören solche Netze nicht an das Internet angebunden, sondern davon getrennt als internes Netz. Aber diese Kritik wird immer wieder abgebügelt, weil es angeblich kompliziert ist, zwei getrennt Netze zu administrieren. Es ist mir schon klar, dass bestimmte Dienst, auf die ich als Bürger zugreifen kann, öffentlich erreichbar sein müssen. Aber warum müssen sensible Dokumente von extern erreichbar sein? Und was haben da Passwörter (im Klartext) dort zu suchen? Kein Wunder, dass sich datenschutzsensible Menschen dagegen wehren, dass der Staat immer mehr personenbezogene Daten speichert.

    • Servus Bergsteiger,

      dein Punkt ist absolut nachvollziehbar – und auf den ersten Blick auch richtig: Sensible Daten sollten nicht von außen erreichbar sein, Passwörter schon gar nicht im Klartext herumliegen, und ein strikt vom Internet getrenntes Netz („Air Gap“) wäre sicherheitstechnisch ideal.

      In der Praxis scheitert das aber oft weniger am technischen Können als an der Realität moderner Verwaltungen:

      Vernetzte Prozesse: Viele Dienstleistungen (z. B. Bauanträge, Meldedaten, Verkehrsdaten) erfordern heute den Austausch zwischen verschiedenen Behörden, externen Partnern und Bürgern. Ein komplett isoliertes Netz würde bedeuten, dass Daten manuell übertragen werden müssten – per USB-Stick, CD oder Ausdruck. Das ist nicht nur umständlich, sondern schafft eigene Sicherheitsrisiken (Stichwort: „Sneaker-Net“ als Infektionsweg).

      Hybride Infrastrukturen: Selbst wenn Kernsysteme intern laufen, greifen viele Anwendungen auf externe Dienste zu (Updates, Zertifikate, Cloud-Backups, E-Government-Schnittstellen). Eine strikte Trennung erfordert dann aufwendige Gateway-Lösungen, Proxy-Server und manuelle Freigabeprozesse – was wiederum Personal und Expertise bindet, die in vielen Behörden ohnehin fehlt.

      Historische Altlasten: Ein Großteil der Verwaltungs-IT ist über Jahrzehnte gewachsen. Viele Systeme laufen auf veralteter Software, die nicht mehr gepatcht wird, oder sind so tief in Prozesse integriert, dass eine Nachrüstung oder Isolation nur mit massivem Aufwand möglich ist. Das ist kein technisches Unvermögen, sondern ein strukturelles Problem.

      Menschlicher Faktor: Selbst die beste Trennung nützt wenig, wenn Nutzer Passwörter im Klartext speichern, unsichere Freigaben einrichten oder Phishing-Links folgen. Der Berliner Fall zeigt ja genau das: Die Angreifer kamen nicht durch eine offene Firewall, sondern durch kompromittierte Zugänge innerhalb des Netzes.

      Deine Kritik trifft also einen wunden Punkt – aber die Lösung liegt nicht in einem simplen „trennt alles“, sondern in einem mehrschichtigen Ansatz:

      Segmentierung statt Totalisolierung: Kritische Systeme können in eigenen Netzsegmenten laufen, die nur über streng kontrollierte Schnittstellen erreichbar sind.

      Zero-Trust-Prinzip: Jede Verbindung – auch intern – wird geprüft, authentifiziert und protokolliert.

      Investition in Personal: Ohne ausgebildete Sicherheitsverantwortliche und regelmäßige Schulungen nützt die beste Technik nichts.

      Kulturwandel: Sensible Daten gehören verschlüsselt, Zugriffe minimiert, und „Bequemlichkeit“ darf nicht über Sicherheit stehen – das muss von der Führungsebene vorgelebt werden.

      Kurz: Du hast recht, dass vieles vermeidbar gewesen wäre. Aber die Realität ist komplexer als „Internet dran = unsicher, Internet weg = sicher“…

Neue Themen im Forum
Linux Day 2026 in Dornbirnhttps://www.linuxday.at/ Weiterlesen
Immich DatensicherungHallo zusammen, wie kann ich für meine Immich Version 2.6.1 ein … Weiterlesen
Pakete durch externe Festplatte i …danke Könnte es sein dass deine Platte mit einem NTFS odet FAT … Weiterlesen
Kategorien im Wiki
WIKI-Beiträge des Monates

Die Beiträge des Monates finden Sie im Kalender unter den blau markierten Tageszahlen.

September 2026
M D M D F S S
 123456
78910111213
14151617181920
21222324252627
282930  
Archiv