Der Cyberangriff auf Berlin zeigt, wie Ransomware-Banden arbeiten, warum Städte und Kommunen so verwundbar sind und was jetzt zu tun ist.
Der Cyberangriff auf Berlin zeigt, wie Ransomware-Banden arbeiten, warum Städte und Kommunen so verwundbar sind und was jetzt zu tun ist.
Es ist einer der bislang schwersten Cyberangriffe auf eine Großstadt in Deutschland. Ende letzter Woche musste der Berliner Senat einräumen, dass Kriminelle Daten aus zwei Senatsverwaltungen erbeutet haben und nun mit deren Veröffentlichung drohen, sollte kein Lösegeld gezahlt werden.
Der Regierende Bürgermeister Kai Wegner hat eine Zahlung ausgeschlossen, doch der Fall wirft Fragen auf, die weit über Berlin hinausreichen. Wie gehen solche Erpressergruppen vor, warum haben sie so oft Erfolg, und was bedeutet das für Städte und Gemeinden im ganzen Land?
Prof. Dr. Dennis-Kenji Kipker forscht und berät als Direktor des cyberintelligence.institute international zu Cybersicherheit, digitaler Resilienz sowie IT-Recht in China und den USA. Er ist Teil unseres Expertennetzwerks EXPERTS Circle.
Der Ablauf, den auch die Ermittler im Berliner Fall rekonstruieren, folgt einem inzwischen vertrauten Muster, das Fachleute als doppelte Erpressung bezeichnen:
Die Angreifer verschaffen sich zunächst unbemerkt Zugang zu einem Netzwerk und kopieren sensible Dateien, bevor sie entdeckt werden. Erst danach verschlüsseln sie oft zusätzlich die Systeme, sodass die Verwaltung praktisch handlungsunfähig wird. Wer sich weigert zu zahlen, dem drohen die Täter mit der Veröffentlichung der gestohlenen Daten, was den Druck erheblich erhöht, weil selbst funktionierende Sicherungskopien gegen diese zweite Drohung nichts ausrichten.
Hinter vielen Angriffen steckt längst kein einzelner Hacker mehr, sondern eine arbeitsteilige Industrie. Beim sogenannten „Ransomware as a Service“ vermieten spezialisierte Gruppen ihre Schadsoftware samt Infrastruktur an Partner, die für den Einbruch in fremde Netzwerke zuständig sind und dafür einen Anteil des Lösegelds erhalten.
ANZEIGE
ANZEIGE
Dieses Prinzip senkt die Einstiegshürde erheblich, weil auch technisch weniger versierte Kriminelle Zugriff auf hochentwickelte Werkzeuge bekommen, und erklärt, warum die Zahl solcher Vorfälle spürbar gestiegen ist.
Die meisten aktiven Gruppen, zu denen auch die im Berliner Fall genannte Bande „Rhysida“ zählt, verorten Sicherheitsbehörden am ehesten im russischsprachigen Raum, wo sie weitgehend unbehelligt agieren können, solange sie keine Ziele im eigenen Umfeld angreifen.
Politische Motive spielen zwar oft auch eine Rolle, dieses Mal im Vordergrund steht jedoch wohl ein finanzieller Gewinn, der über Kryptowährungen abgewickelt wird und deshalb nur schwer zurückzuverfolgen ist. Genau diese Anonymität macht das Geschäft für die Täter so attraktiv.
Dass ausgerechnet Städte, Gemeinden und Landkreise immer wieder ins Visier geraten, liegt selten an einer einzelnen groben Nachlässigkeit, sondern an strukturellen Problemen, mit denen viele Verwaltungen seit Jahren kämpfen. Häufig fehlt es an Personal für die IT-Sicherheit, an aktuellen Systemen und an sauber getrennten Netzwerken, die verhindern, dass sich Angreifer nach einem ersten Einbruch ungehindert weiterbewegen.
Hinzu kommt, dass Verwaltungen große Mengen an Bürgerdaten verwalten und zugleich öffentlich sichtbar sind, was sie für Erpresser doppelt interessant macht.
Bleibt die Zahlung aus, veröffentlichen viele Gruppen zunächst kleinere Ausschnitte der erbeuteten Daten, um ihre Drohung zu untermauern, und bieten den Rest anschließend in Darknet-Foren zum Verkauf an.
Für Betroffene bedeutet das, dass persönliche Informationen wie Namen, Adressen oder Kontaktdaten in falsche Hände geraten können, auch wenn sich der Schaden für einzelne Menschen oft erst mit Verzögerung zeigt, etwa durch Phishing-Versuche.
Wenn Sie in Berlin leben sollten, schadet in Zukunft eine größere digitale Wachsamkeit nicht. Es lohnt sich, verdächtige E-Mails oder Anrufe, die angeblich von der Verwaltung stammen, kritisch zu prüfen und keine sensiblen Daten an angeblich öffentliche Stellen preiszugeben, ohne die Identität des Absenders zweifelsfrei geklärt zu haben.
Betroffene Berliner Behörden sind zudem verpflichtet, Sie zu informieren, sobald feststeht, dass Ihre Daten abgeflossen sind, sodass Sie selbst keine Ermittlungsarbeit leisten müssen.
Experten sind sich weitgehend einig, dass Lösegeldzahlungen keine Lösung sind, weil sie das Geschäftsmodell der Täter bestätigen und weitere Angriffe wahrscheinlicher machen und das gilt auch für den aktuellen Berliner Fall.
Wirksamer für Städte ist es, in Prävention zu investieren, etwa durch regelmäßige Sicherheitsupdates, getrennte Netzwerksegmente, getestete Sicherungskopien sowie geschultes Personal, das verdächtige Aktivitäten frühzeitig erkennt. Gerade unbedarfte Mitarbeiterinnen und Mitarbeiter sind oftmals ein erster Einstiegspunkt in das IT-Netzwerk einer Verwaltung.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Nach Berliner Hackerangriff drohen dreiste Phishing-Versuche | 0 | 13.31 | 07-09-2026 |
| 2 | Cyberkriminalität: Hackerangriff auf Berliner Landesnetz – „Wir sind praktisch arbeitsunfähig“ | 0 | 7.43 | 18-08-2026 |
| 3 | Hackerangriff lähmt Berlin: 50.000 Haushalte warten jetzt auf Wohngeld | 0 | 11.1 | 18-08-2026 |
| 4 | Hackerangriff auf Berliner Landesnetz – Details weiter geheim | 0 | 8.4 | 17-08-2026 |
| 5 | Kriminelle erpressen Opfer mit gestohlenen Daten an der Haustür | -5 | 6 | 21-05-2026 |
| 6 | BSI ruft Bürger zur Vorsicht auf – wie Sie sich schützen | 0 | 11.1 | 05-09-2026 |
| 7 | Berliner Senat zahlt nicht – sensible Daten jetzt im Darknet | 0 | 7.9 | 04-09-2026 |
| 8 | Хакеры опубликовали план гражданской обороны Берлина при ядерной и химической атаке. Виновной назначают Россию | 0 | 9.12 | 07-09-2026 |
| 9 | Hackerangriff auf Berliner Senatsverwaltungen: Betroffene Behörden bleiben wohl noch mehrere Tage offline | 0 | 6.57 | 19-08-2026 |