Cybersicherheit

Berlin bestätigt Datendiebstahl, nachdem die Stadt als Opfer eines Rhysida-Angriffs aufgeführt wurde

Die Berliner Stadtverwaltung bestätigte, dass sie nach einem der Rhysida-Gruppe zugeschriebenen Ransomware-Angriff einem Erpressungsversuch ausgesetzt ist. Die Behörden erklärten, die Ermittlungen dauerten an und das vollständige Ausmaß der gestohlenen Daten sei noch nicht geklärt. Der Regierende Bürgermeister von Berlin lehnte die Zahlung eines Lösegelds ab, während die Behörden keine Beweise für einen Zugriff auf Daten der bevorstehenden Wahlen fanden.

2026-08-31
4 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
Berlin bestätigt Datendiebstahl, nachdem die Stadt als Opfer eines Rhysida-Angriffs aufgeführt wurde

Die Berliner Stadtverwaltung bestätigte, dass die Stadt einem Cybererpressungsversuch ausgesetzt ist, nachdem sie auf einer Leak-Website der Ransomware-Gruppe Rhysida aufgeführt wurde. Die Gruppe behauptet, Daten aus dem Verwaltungsnetz der Stadt gestohlen zu haben. Der Angriff wurde Mitte August entdeckt, bevor die Gruppe am 28. August 2026 öffentlich die Verantwortung dafür übernahm.

Berlins Regierender Bürgermeister Kai Wergner erklärte, die Stadt werde den Angreifern kein Geld zahlen. Parallel dazu nahmen die Landeskriminalpolizei, die Staatsanwaltschaft und Bundes-Sicherheitsbehörden Ermittlungen in dem Fall auf. Die betroffenen Stellen waren am 14. August vom Landesnetz getrennt worden, nachdem Hinweise auf die Extraktion von Daten aus den Systemen festgestellt worden waren.

Wie groß ist die angebliche Datenmenge?

Rhysida behauptet, 5,79 Terabyte an Daten extrahiert zu haben, verteilt auf etwa 1,44 Millionen Dateien. Die Behörden haben die Richtigkeit dieser Zahl oder die Vollständigkeit der von der Gruppe genannten Datenliste bisher nicht bestätigt, da die strafrechtlichen Ermittlungen und die digitale Forensik noch andauern.

Den von den Angreifern veröffentlichten Angaben zufolge umfassen die angeblich erbeuteten Daten staatliche, rechtliche, finanzielle und vertragliche Unterlagen sowie Personalunterlagen, außerdem Informationen zur Infrastruktur, zum Gesundheitswesen und zu Karten. Die Liste enthält zudem Namen, E-Mail-Adressen und Telefonnummern, 148 IBANs sowie Zugangsdaten im Klartext, Datenbankkonten, Daten von Zahlungssystemen und Passworttresoren.

Die Gruppe spricht außerdem von Mitarbeiterdateien, Gehaltsabrechnungen, E-Mail-Archiven, Kopien von SQL-Datenbanken, Identitätsdokumenten und Bankinformationen sowie von Dokumenten im Zusammenhang mit Disziplinarverfahren und bestimmten Fällen. Zu den sensibelsten Behauptungen gehören Aufzeichnungen der Bundesrats-Ausschüsse und Informationen zum Umgang mit als geheim eingestuften Dokumenten, Sicherheitsbewertungen kritischer Infrastruktur im Zusammenhang mit der Berliner Wasserversorgung sowie mehr als 3200 mit Geheimhaltungsvereinbarungen gekennzeichnete Dokumente.

Der Druck durch die Datenschutz-Grundverordnung

Die Angreifer nutzen die Möglichkeit von Verstößen gegen die Datenschutz-Grundverordnung (DSGVO) als Druckmittel und gaben der Berliner Regierung dem Bericht zufolge eine Frist von vier Tagen, bevor sie die gestohlenen Dateien veröffentlichen wollten. Damit beschränkt sich die Bedrohung nicht auf die Störung von Systemen, sondern erstreckt sich auch auf die mögliche Offenlegung personenbezogener Daten und sensibler Verwaltungsdokumente, obwohl das tatsächliche Ausmaß des Datenlecks noch nicht bestätigt ist.

Was steht fest und was ist noch ungeklärt?

Ermittler berichteten, dass auch Daten aus der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt extrahiert wurden, vermutlich zwischen dem 7. und 12. August. Senatorin Iris Spranger erklärte dagegen, es gebe keine Hinweise auf einen Zugriff auf Wahldaten und die technische Umgebung zur Unterstützung der bevorstehenden Wahl zum Abgeordnetenhaus von Berlin gelte als sicher.

Wie der ursprüngliche Zugang zum Netzwerk erfolgte, ist weiterhin nicht bekannt. Dieser Punkt ist von praktischer Bedeutung, da die Bestätigung des Datendiebstahls nicht klärt, ob die Schwachstelle auf gestohlenen Konten, einer Sicherheitslücke oder einem anderen Mittel beruhte. Betreiber von Rhysida hatten zuvor bösartige Teams-Installer eingesetzt, um Ziele zu kompromittieren, in einer von Microsoft unterbrochenen Kampagne; die Quelle belegt jedoch nicht, dass dieselbe Methode beim Angriff auf Berlin verwendet wurde.

Warum ist diese Nachricht wichtig?

Die Bedeutung des Vorfalls liegt im Zusammentreffen von drei Faktoren: dem Angriff auf eine große Regierungsverwaltung, dem möglichen Risiko für personenbezogene Daten und sensible Infrastrukturunterlagen sowie der Nutzung von Datenschutzverpflichtungen zur Verstärkung der Erpressungswirkung. Dennoch sollten die Angaben zum Umfang des Diebstahls und zu den gestohlenen Inhalten als Behauptungen der Ransomware-Gruppe betrachtet werden, bis die Behörden ihre Überprüfung abgeschlossen haben.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen