Politik

Angriff auf Berliner LandesnetzHacker veröffentlichen offenbar sicherheitskritische Daten

04.09.2026, 17:02 Uhr
00:00 / 04:55
616777303
Die Hacker bekamen vom Land Berlin kein Lösegeld. (Foto: picture alliance/dpa)

Nach einem Hackerangriff verlangen Erpresser vom Land Berlin ein Lösegeld in Millionenhöhe. Der Senat lässt ein Ultimatum auslaufen. Die Hacker machen nun offenbar ihre Drohung wahr und veröffentlichen Hunderttausende Dateien - davon sollen einige auch sensible Informationen preisgeben.

Im Erpressungsfall nach dem massiven Datendiebstahl im Berliner Landesnetz ist das Ultimatum der kriminellen Hackergruppe Rhysida abgelaufen. Laut "Tagesspiegel" machten die Hacker ihre Drohung wahr und stellten ein rund 5,2 Terabyte großes Datenpaket im Darknet zum Download bereit. Demnach befinden sich unter den abrufbaren Daten auch Inhalte, die für die Sicherheit der Bundesrepublik und der Hauptstadt relevant sind.

Darunter sind laut der Zeitung Daten zum Zivilschutz und Listen mit Objekten, Immobilien, Betrieben und Einrichtungen, die im Verteidigungsfall besonders geschützt werden müssen. Unter den Objekten mit "Bedeutung für die zivile Verteidigung" sind dem Bericht zufolge Heizkraftwerke für Krankenhäuser, Tanklager, Notstromanlagen und Umspannwerke. Zu finden seien auch geheime Dokumente zu Rüstungsunternehmen, die besonders gefährdet sind.

Wie der RBB berichtet, wurden rund 1,4 Millionen Daten in mehreren Paketen zugänglich gemacht. Eine Stellungnahme des Berliner Senats gab es bis zum späten Nachmittag noch nicht. "Nach dem, was ich jetzt hier sehen kann, haben sie den kompletten Datensatz für alle zur Einsicht live gestellt", sagte der Sprecher des Chaos Computer Clubs, Joachim Selzer. "Das ist für die Berliner Verwaltung schon unangenehm. Das sind natürlich sehr viele interne Daten, die nicht für die Öffentlichkeit bestimmt sind. Ich sehe hier zum Beispiel Personalangelegenheiten, auch Arbeitszeugnisse. Mit solchen Daten können Kriminelle immer irgendetwas anfangen."

Die veröffentlichten Dokumente beinhalteten "Daten, die, die entsprechende kriminelle Energie vorausgesetzt, interessant sein können", sagte IT-Administrator Selzer. "Hier sind viele interne Informationen, die sich für einen Identitätsdiebstahl gut ausnutzen lassen", warnte er. "Je mehr ich über eine Person weiß, desto genauer kann ich mich als diese Person ausgeben, desto genauer kann ich auch einschätzen, was ich von dieser Person wissen muss, zum Beispiel, um in ihrem Auftrag etwas bestellen zu können."

Unter den Daten, die einsehbar sind, ist zum Beispiel der Antrag auf ein neues Handy - samt der Unterschrift des Verwaltungsmitarbeiters. "Das heißt, ich habe schon mal Unterschriftenprobe, das ist für manche Kriminelle ja ganz praktisch", sagte Selz. Der Experte geht davon aus, dass die Daten aber eher mittelfristig für kriminelle Zwecke missbraucht werden. "Es ist schon ein großer Datenbestand, den muss erstmal jemand durchsehen."

Berliner Senat bekam Lob von Experten

Die Erpresser hatten auf ihrer Leak-Site einen Countdown geschaltet, der am Freitag gegen 15.35 Uhr ablief. Gefordert wurde ein Lösegeld von 30 Bitcoin (umgerechnet rund zwei Millionen Euro). Der Berliner Senat hatte vorab bekräftigt, auf derartige Erpressungen grundsätzlich nicht einzugehen und kein Lösegeld zu zahlen. Nach dem Verstreichen der Frist wurde auf der Webseite der Erpresser im Darknet die "Auktion" beendet. "Alle Dateien wurden im öffentlich zugänglichen Bereich hochgeladen - viel Spaß beim Stöbern, Datenjäger!", hieß es dort.

Die Weigerung des Senats, auf Erpressungsversuche der kriminellen Hacker einzugehen, war in der Fachwelt auf Zustimmung gestoßen. Bianca Kastl vom Chaos Computer Club sagte im RBB Inforadio, die Entscheidung des Senats sei richtig. "Würde man diese Gruppen weiter unterstützen mit Geld oder anderen Dingen, dann würden die natürlich immer weitermachen", sagte sie. "Man muss sie finanziell austrocknen."

Der renommierte IT-Sicherheitsexperte Christof Fischer verwies darauf, dass der Staat per Gesetz keine Zahlungen bei Erpressungen vornehmen dürfe. Die Situation bei Vorfällen wie in Berlin sei aber sehr schwierig: "Die Daten sind in den Händen von Kriminellen, und eine Veröffentlichung hat in vielen Fällen sehr schädliche Auswirkungen. Bislang ist mir kein Fall bekannt geworden, bei dem gezahlt wurde und trotzdem eine Veröffentlichung erfolgte." Allerdings sei anzunehmen, dass die Täter, die meist in osteuropäischen Ländern lebten, diese Daten den dortigen Behörden zugänglich machten, um sich Schutz vor Ermittlungen gegen sie selbst zu erkaufen, sagte Fischer der dpa.

Bei vergleichbaren Angriffen vergehen erfahrungsgemäß oft mehrere Stunden oder Tage, bis gestohlene Datensätze tatsächlich über Archivdateien oder sogenannte Peer-to-Peer-Netzwerke zum Download bereitgestellt werden. IT-Sicherheitsexperten und die Berliner Ermittlungsbehörden beobachten die einschlägigen Foren und Leak-Seiten fortlaufend.

Brisante Details in den Ankündigungen

Die von den Angreifern zuvor veröffentlichten Auflistungen und Screenshots deuten auf einen gravierenden Abfluss hochsensibler Daten hin. Demnach behauptet die Gruppierung, rund 1,44 Millionen Dateien erbeutet zu haben. Darunter sollen sich neben mehr als 5000 Personalakten, Bußgeldvorgängen und Gehaltsabrechnungen auch vertrauliche Unterlagen aus Bundesratsausschüssen sowie Schwachstellenanalysen zur Berliner Trinkwasserversorgung befinden.

Zudem brüsteten sich die Erpresser damit, Zugangsdaten und Passwörter im Klartext erlangt zu haben - unter anderem für Datenbanken der Verwaltung und Zahlungsdienstleister.

Die Berliner Verwaltung hatte den am 14. August bekannt gewordenen Cyberangriff bestätigt. Ermittler des Landeskriminalamts (LKA) sowie das Bundesamt für Sicherheit in der Informationstechnik (BSI) sind in die Analyse und Bewältigung des Vorfalls eingebunden. Sollte das Datenpaket vollständig publik werden, drohen den betroffenen Behörden und Tausenden Bürgern sowie Beschäftigten erhebliche Datenschutz- und Sicherheitsrisiken.

Quelle: ntv.de, dsc/dpa

BerlinKriminalitätHackerInnere Sicherheit