
Rhysida droht Berlin: Behördendaten heute im Netz
Quellen (10)
- Tagesspiegeltagesspiegel.de
- Berliner Zeitungberliner-zeitung.de
- heise onlineheise.de
- heise onlineheise.de
- BornCity IT-Blogborncity.com
- Berliner Zeitungberliner-zeitung.de
- Berlin.deberlin.de
- Huntress Threat Libraryhuntress.com
- Behörden-Spiegelbehoerden-spiegel.de
- Tagesspiegeltagesspiegel.de
Über 12.000 Berliner könnten heute erfahren, dass ihre persönlichen Daten auf kriminellen Auktionsplattformen landen. Die Ransomware-Gruppe Rhysida behauptet, 5.941 Passwörter und 2.738 Gesundheitsdaten aus dem Berliner Landesnetz gestohlen zu haben und droht, alles heute Abend zu veröffentlichen, wenn Berlin nicht zahlt. Der Regierende Bürgermeister Kai Wegner (CDU) hat die Zahlung kategorisch abgelehnt.
Hinter dem Ultimatum steht eine dreiwöchige Krise: Seit dem 18. August sind zwei Senatsverwaltungen vom Landesnetz getrennt, mehr als 50.000 Haushalte konnten wochenlang kein Wohngeld beantragen und eine Ransomware-Gruppe, die mutmaßlich im russischsprachigen Raum operiert, hat sich tief in die IT-Infrastruktur des Landes gefressen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI), das Landeskriminalamt (LKA) Berlin und die Staatsanwaltschaft ermitteln.
Drei Wochen offline: Was in den Behörden nicht läuft
Der Cyberangriff auf das Berliner Landesnetz wurde am 18. August 2026 entdeckt. Um eine Ausbreitung der Schadsoftware zu verhindern, trennten die IT-Verantwortlichen zwei Senatsverwaltungen vom Berliner Landesnetz: die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Dieser Schritt verhinderte eine weitere Infektion, legte aber die Handlungsfähigkeit beider Häuser weitgehend lahm.
Für die Bevölkerung war die Folge unmittelbar spürbar: Mehr als 50.000 Berliner Haushalte konnten wochenlang kein Wohngeld beantragen oder erhalten, weil die zuständige Senatsverwaltung auf die nötigen Datenbankzugriffe verzichten musste. Auch Leistungen aus dem Bildungs- und Teilhabepaket für einkommensschwache Familien wurden beeinträchtigt. Teile des Wohngeldbetriebs wurden auf Ausweichsysteme umgeleitet, die grundsätzliche Isolation der Behörden besteht nach Angaben des IT-Fachportals heise aber fort: Stand heute Morgen sind die betroffenen Senatsverwaltungen weiterhin vom Landesnetz getrennt.
Was Rhysida gestohlen haben will
Rhysida behauptet, 5,79 Terabyte Daten aus dem Berliner Landesnetz abgezogen zu haben. Auf der Darknet-Seite der Gruppe sind folgende Kategorien aufgelistet: 124.823 Geodatendateien, 77.939 Rechtsdokumente, 55.553 Finanzdatensätze, 46.522 Verträge und 27.299 Personaldaten. Besonders sensibel: Die Hacker nennen 5.941 Passwörter und 2.738 Gesundheitsdaten. Insgesamt sollen persönliche Daten von 12.076 Personen betroffen sein.
Diese Angaben lassen sich von außen nicht verifizieren. Ransomware-Gruppen übertreiben die gestohlenen Datenmengen regelmäßig, um den Erpressungsdruck zu erhöhen. Doch selbst wenn die tatsächliche Datenmenge erheblich kleiner wäre, hätten Passwörter und Gesundheitsdaten im Darknet schwerwiegende Konsequenzen für die Betroffenen: Identitätsdiebstahl, gezielte Phishingangriffe und der Verlust vertraulicher medizinischer Informationen. Die Berliner Datenschutzbeauftragte prüft, ob eine Meldepflicht nach der Datenschutzgrundverordnung (DSGVO) ausgelöst wurde, was bei Behördendaten dieses Ausmaßes wahrscheinlich ist.
Rhysida: Krankenhäuser und Behörden im Visier
Rhysida ist seit Mai 2023 aktiv und operiert als Ransomware-as-a-Service-Gruppe: Das Angriffswerkzeug wird gegen einen Anteil am Lösegeld an andere Kriminelle verliehen. Sicherheitsforscher von Huntress stufen die Gruppe als im russischsprachigen oder GUS-Raum beheimateten Akteur ein. Ein formaler Nachweis fehlt, aber die Schadsoftware enthält russischsprachige Debugger-Symbole. Das macht Berlin zu einem politisch heiklen Fall: Ein mutmaßlich russlandnaher Akteur lähmt kurz vor der Abgeordnetenhauswahl am 28. September 2026 zwei Berliner Senatsverwaltungen.
38 Prozent der bekannten Rhysida-Opfer kamen aus dem Gesundheitssektor: Krankenhäuser in Chicago und Klinikketten in den USA. Weitere prominente Opfer waren die British Library in London (2023) und die Stadt Columbus, Ohio (2024). Die Stadt Columbus, Ohio (2024) war das bisher folgenreichste öffentliche Ziel. Berlin ist nun das prominenteste europäische Opfer der Gruppe.
Das BSI empfiehlt betroffenen Organisationen ausdrücklich, kein Lösegeld zu zahlen: Die Zahlungen finanzieren weitere Angriffe und geben keine Garantie, dass die Täter die gestohlenen Daten tatsächlich löschen. Der Senat hat sich diese Position zu eigen gemacht und eine Zahlung kategorisch ausgeschlossen.
Was heute Abend entschieden wird
Ob Rhysida seine Drohung heute wahrmacht, ist ungewiss. In vergleichbaren Fällen haben Ransomware-Gruppen Fristen verlängert, Daten in Tranchen veröffentlicht oder die Publikation ganz aufgeschoben, manchmal als Verhandlungstaktik, manchmal weil die Daten für eine Auktion nicht attraktiv genug waren. Rhysida hat in seiner kurzen Geschichte beides getan: tatsächliche Datenpublikationen und leere Drohungen.
Für Berlin stehen zwei Konsequenzen offen: Entweder die Daten erscheinen im Darknet und die Senatsverwaltung muss Betroffene informieren und Gegenmaßnahmen einleiten oder die Frist verstreicht ohne Veröffentlichung, was die Verhandlungsposition der Täter schwächt. In beiden Fällen bleibt das politische Problem: Drei Wochen vor der Berliner Abgeordnetenhauswahl ist die Verwaltung des Landes sichtbar handlungsunfähig, 50.000 Wohngeldempfänger warten weiterhin auf ihre Leistungen und niemand kann sagen, wann die Systeme vollständig wiederhergestellt sein werden.
Der Aufbau kompromittierter IT-Systeme dauert nach Ransomware-Angriffen typischerweise zwischen mehreren Wochen und mehreren Monaten, je nachdem wie tief der Angreifer tatsächlich eingedrungen ist. Der Senat arbeitet nach eigenen Angaben mit Hochdruck an Lösungen, ohne einen konkreten Zeitplan zu nennen.
Kommentare