Hackerangriff auf Berlin: Rhysida verlangt 30 Bitcoin für gestohlene Daten

👉 Das Wichtigste in Kürze…

  • Das Land Berlin ist Ziel des größten Cyberangriffs seiner Geschichte geworden. Aus dem Berliner Landesnetz sind Daten abgeflossen, das bestätigte die Senatskanzlei.
  • Die Erpresserbande Rhysida behauptet, 5,79 Terabyte mit mehr als 1,4 Millionen Dateien erbeutet zu haben, darunter E-Mails, Passwörter und 148 IBAN-Kontonummern.
  • Rhysida verlangt 30 Bitcoin, umgerechnet rund zwei Millionen Euro, und droht mit einer Auktion der Daten im Darknet.
  • Berlins Regierender Bürgermeister Kai Wegner lehnt jede Zahlung ab: „Das Land Berlin wird sich nicht erpressen lassen.“
  • Für Berlinerinnen und Berliner steigt das Risiko von Phishing und Folge-Betrug. Wer betroffen sein könnte, sollte jetzt Passwörter ändern und wachsam sein.

Berlin bestätigt Datenabfluss aus zwei Senatsverwaltungen

Am 14. August 2026 stellten die Behörden fest, dass Angreifer in das Berliner Landesnetz eingedrungen waren. Zwei Senatsverwaltungen wurden noch am selben Tag vom Netz getrennt: die für Stadtentwicklung, Bauen und Wohnen sowie die für Mobilität, Verkehr, Umwelt und Klimaschutz. Drei Tage später sprach die Senatskanzlei offiziell von einer „Inkriminierung des Landesnetzes“.

Inzwischen ist klar: Der Angriff begann früher als zunächst bekannt. Nach Angaben von Digitalstaatssekretär Florian Hauer flossen seit mindestens dem 7. August Daten ab. Am 26. August räumte die Senatskanzlei ein, dass auch personenbezogene oder sonstige nicht-öffentliche Daten betroffen sein könnten.

Am 27. August gegen 17:30 Uhr ging eine Lösegeldforderung ein. Einen Tag später bestätigte Regierender Bürgermeister Kai Wegner die Erpressung öffentlich. Nach rbb-Informationen handelt es sich um den größten Cybervorfall, den das Land Berlin bisher erlebt hat. Landeskriminalamt, Staatsanwaltschaft Berlin und das Bundesamt für Sicherheit in der Informationstechnik ermitteln.

Was die Erpresserbande Rhysida angeblich erbeutet hat

Die Gruppe Rhysida hat sich zu dem Angriff bekannt. Auf ihrer Seite im Darknet listet sie die angebliche Beute auf:

  • 5,79 Terabyte Daten, mehr als 1,4 Millionen durchsuchte Dateien
  • rund 46.000 Verträge und über 11.000 als vertraulich eingestufte Dokumente
  • knapp 6.000 Passwörter, rund 16.000 E-Mails und 148 IBAN-Kontonummern
  • Zugangsdaten von Führungskräften und Unterlagen zu Disziplinarverfahren
  • Analysen zur „Verletzlichkeit“ der Berliner Wasserversorgung

Wichtig zur Einordnung: Diese Angaben stammen allein von den Erpressern. Der Senat macht keine Angaben zu Menge und Art der abgeflossenen Daten. Auch die Echtheit der angeblichen Belege konnte der rbb nicht bestätigen.

Rhysida ist keine unbekannte Gruppe. Die Ransomware-Bande ist seit 2023 aktiv und wird unter anderem mit Angriffen auf die British Library und der Landeshauptstadt Stuttgart in Verbindung gebracht. Sicherheitsexperten vermuten, dass die Gruppe aus Russland oder Osteuropa operiert.

30 Bitcoin Lösegeld oder Daten-Auktion

Die Erpresser fordern 30 Bitcoin, nach aktuellem Kurs rund zwei Millionen Euro. Laut rbb24 haben sie eine Auktion angekündigt: Sieben Tage lang soll auf die Daten geboten werden können. Wie Reuters berichtet, liegt der Startpreis ebenfalls bei 30 Bitcoin.

Berlins Regierender Bürgermeister hat eine Zahlung ausgeschlossen. „Das Land Berlin ist Opfer einer schweren Straftat geworden“, sagte Kai Wegner nach einer Sondersitzung des Senats. „Das Land Berlin wird sich nicht erpressen lassen.“ Auch Innensenatorin Iris Spranger stellte klar: „Wir werden nicht zulassen, dass diese Erpressung in der Bundeshauptstadt und in Berlin erfolgt.“

Ein Risiko bleibt: Lehnt Berlin die Zahlung ab, können andere Kriminelle die Daten ersteigern. Die IT-Sicherheitsexpertin Bianca Kastl vom Chaos Computer Club warnt, dass diese Daten dann für Betrug und Identitätsdiebstahl genutzt werden könnten.

Für die Wahl zum Abgeordnetenhaus am 20. September 2026 sieht der Senat keine Gefahr. Spranger zufolge ist der für die Wahl wichtige Teil des Landesnetzes „zu 100 Prozent abgesichert“, dort seien keine Daten abgeflossen.

Auch Frankreich erlebt eine Angriffswelle

Berlin ist kein Einzelfall. Auch in Frankreich kämpfen die Behörden seit Monaten gegen eine Serie von Datendiebstählen. Premierminister Sébastien Lecornu sprach im Frühjahr von rund drei Datendiebstählen pro Tag seit Jahresbeginn: „ein Jahrhundertraub, der praktisch jeden Monat stattfindet“.

Beim französischen Finanzamt DGFiP wurden im Sommer die Daten von 678.000 Steuerzahlern gestohlen. Die Regierung spricht von der schwersten Cyberattacke in der Geschichte des Landes. Auch das Bildungsministerium wurde getroffen: Gestohlene Daten von Lehrkräften und Schülern störten die Vorbereitung des Schuljahresbeginns, in mehreren Regionen blieben die digitalen Werkzeuge tagelang abgeschaltet.

Die Angriffswelle trifft also nicht nur Deutschland. Wer unerwartet eine Nachricht „von einer Behörde“ erhält, sollte deshalb doppelt vorsichtig sein, egal aus welchem Land sie stammt.

Das bedeutet der Hack für Sie

Die gestohlenen Daten betreffen in erster Linie die Verwaltung selbst. Trotzdem können auch Bürger betroffen sein, etwa wenn sie Kontakt zu den beiden gehackten Senatsverwaltungen hatten oder Zugangsdaten für Behördenportale nutzen. Das genaue Ausmaß ist offen, die Prüfung läuft noch.

Erfahrungsgemäß nutzen Betrüger solche Datenlager für gezielte Angriffe. Denkbar sind:

  • Phishing-Mails, die angeblich von Berliner Behörden stammen
  • Credential Stuffing: Gestohlene Passwörter werden an anderen Diensten ausprobiert
  • Identitätsdiebstahl und falsche Forderungen im Namen von Ämtern
  • Anrufe von angeblichen Behördenmitarbeitern, die Zahlungen verlangen

Was Sie jetzt tun sollten

  • Passwörter ändern, besonders für Behördenportale und E-Mail-Konten. Nutzen Sie für jeden Dienst ein eigenes Passwort.
  • Zwei-Faktor-Authentifizierung aktivieren, wo immer möglich.
  • E-Mails von angeblichen Behörden misstrauen: Berliner Ämter fordern keine Zahlungen per E-Mail und keine Zugangsdaten an.
  • Bei verdächtigen Anrufen auflegen und die offizielle Telefonnummer der Behörde selbst wählen.
  • Kontoauszüge prüfen und verdächtige Abbuchungen sofort der Bank melden.
  • Verdächtige Mails, Anrufe oder Seiten können Sie direkt bei Betrugsalarm melden.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert