Die Berliner Landesregierung hat nach dem Cyberangriff auf das Landesverwaltungsnetz im August klargestellt, dass sie keine Lösegeldforderungen erfüllen wird. In einer aktuellen Stellungnahme bestätigte der Senat, dass die Erpressung läuft, und betonte zugleich die Null-Toleranz-Linie gegenüber den Tätern. Die Ermittlungen zu einem weiteren Datenabfluss im Bereich der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt laufen auf Hochtouren.
Berliner Senat lehnt Lösegeldzahlung an Hacker ab
Berlins Regierender Bürgermeister Kai Wegner stellte nach einer Sondersitzung des Senats im Roten Rathaus unmissverständlich klar: „Der Staat Berlin wird erpresst – wir werden nicht zahlen.“ Die Entscheidung ist eine bewusste strategische Positionierung, die sich an den Empfehlungen der US-Behörden CISA und FBI orientiert, die ebenfalls davon abraten, auf Erpressungsforderungen einzugehen. Die Begründung: Zahlungen garantieren keine Datenwiederherstellung und ermutigen die Angreifer zu weiteren Attacken.
Die forensischen Untersuchungen haben ergeben, dass zwischen dem 7. und 12. August 2026 weitere Daten aus dem Netzwerk der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt abgeflossen sind. Die Senatskanzlei bestätigte, dass personenbezogene Daten und andere nichtöffentliche Informationen unter den gestohlenen Datensätzen nicht ausgeschlossen werden können. Der genaue Umfang der Datenexfiltration wird derzeit noch geprüft.
Rhysida-Gruppe als mutmaßliche Täter identifiziert
Der Spiegel berichtete bereits am 28. August unter Berufung auf Einträge auf der Darknet-Erpresserseite und Sicherheitskreise, dass die Gruppe Rhysida hinter dem Angriff steckt. Ein Monitoring-Dienst für Erpresserseiten bestätigte am 29. August, dass ein Eintrag mit dem Titel „Berlin, Germany“ am 28. August auf der Rhysida-Seite erschienen ist. Die Gruppe behauptet, 5,79 Terabyte Daten und rund 1,44 Millionen Dateien erbeutet zu haben. Die größte Kategorie mit 124.823 Karten- und Geodatendateien macht etwa ein Viertel der angegebenen Gesamtzahl aus.
Die genauen Einfallstore der Angreifer sind noch Gegenstand der Ermittlungen. Die US-Behörden CISA, FBI und MS-ISAC haben jedoch in einem gemeinsamen Advisory vom November 2023 die typischen Vorgehensweisen von Rhysida dokumentiert. Dazu zählen:
- Kompromittierte Zugangsdaten für externe Dienste: Die Angreifer nutzen gestohlene Anmeldedaten für VPN-Zugänge, insbesondere bei Organisationen ohne standardmäßig aktivierte Multi-Faktor-Authentifizierung (MFA).
- Zerologon (CVE-2020-1472): Eine Sicherheitslücke im Microsoft Netlogon Remote Protocol, die bereits im August 2020 geschlossen wurde, aber immer noch ausgenutzt wird.
- Phishing: Gezielte E-Mail-Angriffe, um Zugang zu den Netzwerken zu erhalten.
Das Advisory dokumentiert zudem Überschneidungen zwischen Rhysida und der Gruppe Vice Society, die Microsoft als Storm-0832 führt. Check Point hatte diese Verbindungen bereits 2023 aufgezeigt. Der Monitoring-Dienst verzeichnete bis zum 29. August 280 Rhysida-Opfer weltweit, darunter neun in Deutschland. Neben der Stadt Stuttgart (Mai 2026) und der Welthungerhilfe (Juni 2025) ist auch der Hafen von Seattle, der den Seattle-Tacoma International Airport betreibt, betroffen (September 2024).
Berliner Behörden schalten Ermittlungsbehörden ein
Die Senatskanzlei teilte mit, dass die Landeskriminalpolizei Berlin, die Staatsanwaltschaft und die Bundesbehörden für Sicherheit die mutmaßlichen Täter ermitteln. Bislang wurde keine konkrete Gruppe hinter dem Angriff offiziell benannt. Die Berliner Datenschutzbeauftragte und das Bundesamt für Sicherheit in der Informationstechnik (BSI) werden fortlaufend informiert. Bemerkenswert ist, dass bis zum 29. August keine Stellungnahme der Berliner Beauftragten für Datenschutz und Informationsfreiheit zu dem Vorfall vorlag.
Innensenatorin Iris Spranger versicherte, dass nach derzeitigem Kenntnisstand keine Daten aus den Bereichen abgeflossen sind, die für die Durchführung der Abgeordnetenhauswahl am 20. September 2026 relevant sind. Ihre Sicherheitsbeamten stufen die Wahlumgebung als sicher ein. Die beiden betroffenen Senatsverwaltungen waren seit dem 14. August vom Netz genommen und erst am 23. August wieder an das Landesnetz angeschlossen worden. Während der Unterbrechung waren Wohngeldanträge und -zahlungen vorübergehend nicht verfügbar.
Manchester Airports Group meldet ebenfalls Kundendaten-Diebstahl
Parallel zum Berliner Vorfall hat die Manchester Airports Group (MAG), die die Flughäfen Manchester, London Stansted und East Midlands betreibt, einen Datendiebstahl bestätigt. Ein unbefugter Dritter erlangte am 27. August Zugriff auf Kundendaten, die Buchungen für Parkplätze, Lounges und Fast-Track-Dienste sowie WLAN-Anmeldungen in den Flughäfen betreffen. Die MAG betonte, dass die Sicherheit der Passagiere und der Flugbetrieb zu keinem Zeitpunkt gefährdet waren. Die gestohlenen Daten umfassen E-Mail-Adressen, Telefonnummern, Fahrzeugkennzeichen und Postleitzahlen, aber keine Bank- oder Zahlungsdaten. Die MAG hat betroffene Kunden direkt kontaktiert und auf die Datenschutzleitlinien des britischen National Cyber Security Centers (NCSC) verwiesen. Der Zugang zum Online-Buchungsdienst „Manage My Booking“ wurde vorübergehend ausgesetzt.
Die Entscheidung Berlins, kein Lösegeld zu zahlen, sendet ein klares Signal an die Cyberkriminalität: Erpressung führt nicht zum Erfolg. Die fortlaufenden forensischen Untersuchungen und die enge Zusammenarbeit mit den Sicherheitsbehörden werden entscheidend sein, um die genauen Schäden zu beziffern und die Sicherheitslücken im Landesnetz zu schließen. Die Zukunft wird zeigen, ob diese Strategie als Abschreckung für andere Angreifer wirkt oder ob die Täter neue Wege finden werden, um Druck auf öffentliche Einrichtungen auszuüben.