Es war tiefe Nacht, als in Brasilien plötzlich die Smartphones von Millionen Menschen zu heulen begannen. Kein eingehender Anruf, kein Wecker – das Display wurde von einer Meldung der „Defesa Civil“ gekapert, dem nationalen Katastrophenschutz. Doch der Text, der sich über den Bildschirm legte, war keine Warnung vor einer Überschwemmung oder einem Erdrutsch. Es stand nur ein einziges Wort da: „misantropi4“. Ein Hacker hatte das offizielle Notfallwarnsystem des Landes geknackt und einen Falschalarm ausgelöst, der die Glaubwürdigkeit des gesamten Systems erschüttert.
Der Angriff auf die „Alerta Extremo“
Am 19. Juni 2026, gegen 23:40 Uhr Ortszeit, begann der Albtraum für die Bewohner von Curitiba im südlichen Bundesstaat Paraná. Unmittelbar nach dem WM-Spiel Brasilien gegen Haiti wurden Mobiltelefone im ganzen Bundesstaat von einer „Alerta Extremo“-Meldung aus dem Ruhemodus gerissen. Diese höchste Warnstufe ist eigentlich für lebensbedrohliche Ereignisse wie Überschwemmungen oder Wirbelstürme reserviert. Sie ignoriert alle Geräteeinstellungen, erzwingt einen lauten Ton und überlagert jede andere App auf dem Bildschirm. Der Inhalt dieser Warnung war jedoch kein Notruf, sondern der Netzjargon „misantropi4“ – eine Ableitung des portugiesischen Wortes für Menschenhass.
Innerhalb weniger Minuten wiederholte sich das Szenario in São Paulo und Rio de Janeiro. Die falschen Alarme breiteten sich über den Bundesdistrikt sowie die Bundesstaaten Bahia und Acre aus. Insgesamt wurden in acht Bundesstaaten und dem Bundesdistrikt mindestens zehn manipulierte Warnungen versendet. In Belo Horizonte erreichte die Bevölkerung sogar die Nachricht: „Außerirdische Invasion. Wir sind angekommen.“
Die Verunsicherung war enorm. Anwohner, die aus dem Schlaf gerissen wurden, riefen Feuerwehr und Polizei, weckten ihre Familien und suchten nach sicheren Orten. Selbst während der Live-Übertragung des WM-Spiels drang der Alarmton in die Sendung und unterbrach die Kommentatoren.
Die brasilianische Nationale Zivilschutzbehörde (Defesa Civil Nacional) zog um 1:30 Uhr am 20. Juni die Reißleine und stellte das gesamte System ab. In einer offiziellen Erklärung hieß es: „Die Versandplattform wurde angegriffen, und eine Person, die nicht zum Nationalen Schutz- und Zivilschutzsystem gehört, hat aus der Ferne Warnungen ausgelöst.“
Warum das Cell-Broadcast-System anfällig ist
Brasiliens Notfallwarnungen basieren auf der Technologie Cell Broadcast. Anders als SMS, die an eine bestimmte Nummer gesendet werden, erreicht Cell Broadcast alle kompatiblen Geräte im Einzugsbereich einer Mobilfunkzelle. Eine Registrierung der Telefonnummer ist nicht nötig; jedes 4G- oder 5G-fähige Gerät, das seit 2020 hergestellt wurde, empfängt die Nachricht. Es ist das gleiche System, das in Japan für J-Alert und Erdbebenfrühwarnungen oder in den USA für die Wireless Emergency Alerts (WEA) genutzt wird.
In Brasilien begann die Einführung 2022 durch eine Entscheidung der nationalen Kommunikationsbehörde Anatel. Im August 2024 startete der Pilotbetrieb in elf Städten, darunter Curitiba. Im Dezember 2024 wurde der Alarmton hinzugefügt, und am 1. Oktober 2025 war der nationale Rollout über die vier großen Netzbetreiber Algar, Claro, Tim und Vivo abgeschlossen. Das System ist noch keine zwei Jahre alt.
Der Leiter der nationalen Zivilschutzbehörde, Wolnei Wolff, gab am 20. Juni in einer Pressekonferenz Details zum Hergang bekannt. Von den zehn gemeldeten Falschalarmen wurden neun über Cell Broadcast und einer über SMS versendet. Normalerweise hat jeder Bundesstaat eigene Zugangsdaten, mit denen er nur in seinem Gebiet Alarm schlagen kann. Dass die Warnungen dennoch gleichzeitig in mehreren Bundesstaaten ausgelöst wurden, deutet darauf hin, dass die Authentifizierungsmechanismen der Plattform kompromittiert wurden.
Cell Broadcast hat eine weitere strukturelle Schwachstelle: Die Nachrichten enthalten keine digitale Signatur. Das empfangende Gerät kann nicht überprüfen, ob der Alarm tatsächlich von der Regierung stammt. Der 3GPP-Standard, die internationale Norm für Mobilfunk, legt die Verantwortung für die Authentizität auf die Netzwerkseite. Wird diese jedoch angegriffen, hat das Endgerät keine Möglichkeit, die Echtheit der Warnung zu prüfen. Diese Schwäche betrifft nicht nur Brasilien, sondern alle Länder, die Cell Broadcast einsetzen.
Kein Einzelfall: Vorgeschichte und Wiederholungsgefahr
Der Vorfall vom Juni 2026 ist nicht der erste seiner Art. Bereits im September 2025 wurde eine Falschmeldung über das Defesa-Civil-Alerta-System versendet. Anatel leitete damals eine Untersuchung ein, betonte jedoch, dass es keinen Systemeinbruch gegeben habe. Nur wenige Monate zuvor, im Februar 2025, hatte Googles Android-Erdbebenwarnsystem an der Küste von São Paulo einen Fehlalarm ausgelöst. Ein Erdbeben hatte nicht stattgefunden; Google stellte den Dienst in Brasilien daraufhin ein.
Der jetzige Einbruch, weniger als ein Jahr nach dem nationalen Rollout, zeigt ein besorgniserregendes Muster. Wolff erklärte, man arbeite seit Jahresbeginn an der Verbesserung der Plattformsicherheit und treibe die Veröffentlichung einer aktualisierten Version voran. Gleichzeitig räumte er ein: „Solche Vorfälle untergraben das Vertrauen der Bevölkerung in das Notfallwarnsystem.“ Das Ministerium für Integration und regionale Entwicklung hat die Bundespolizei offiziell um eine Untersuchung gebeten.
„Nicht glauben“ – die gefährlichste Folge des Hacks
Die unmittelbaren Schäden des Angriffs waren begrenzt. Die falschen Warnungen enthielten keine gefährlichen Anweisungen wie „Verlasst eure Häuser“ oder „Sucht Schutz“. Das System wurde nach etwa zwei Stunden abgeschaltet. Doch die eigentliche Wunde sitzt tiefer.
Der Wert eines Notfallwarnsystems beruht ausschließlich auf Vertrauen. Wenn mitten in der Nacht das Smartphone schrillt, entscheidet der Bruchteil einer Sekunde darüber, ob man die Warnung ernst nimmt und sofort handelt. Dieser Vorfall hat dieses Vertrauen beschädigt. Beim nächsten Mal, wenn eine echte „Alerta Extremo“ ertönt, könnte ein Teil der Bevölkerung denken: „Wieder nur ein Fake“ – und die Warnung ignorieren.
Brasilien ist ein Land, das regelmäßig von Überschwemmungen und Erdrutschen heimgesucht wird. Im Mai 2024 kamen allein im Bundesstaat Rio Grande do Sul mehr als 180 Menschen bei verheerenden Überschwemmungen ums Leben, über 600.000 Menschen wurden evakuiert. Aus dieser Katastrophe heraus wurde das Cell-Broadcast-System mit Hochdruck aufgebaut. Nun wurde es zum Spielzeug eines Hackers.
Auch das japanische J-Alert-System, das auf der gleichen ETWS-Technologie (Earthquake and Tsunami Warning System) basiert, ist nicht immun. Es erzwingt ebenfalls die Alarmierung aller Geräte in einer Zielzone, ignoriert den Lautlos-Modus und benötigt keine Telefonnummer. Was in Brasilien passiert ist, könnte technisch auch in Japan geschehen.
Die brasilianische Regierung hat durch die Abschaltung des Systems weitere Schäden verhindert. Doch während der Ausfallzeit konnten auch keine echten Naturkatastrophen-Warnungen mehr versendet werden. Ein einzelner Angreifer, der sich hinter dem Pseudonym „misantropi4“ verbirgt, hat es geschafft, die nationale Katastropheninfrastruktur eines ganzen Landes vorübergehend lahmzulegen. Die Frage, die nun im Raum steht, ist nicht, ob so etwas wieder passieren kann – sondern wann und wo.