Rhysida erpresst Berlin mit 30 Bitcoin und droht mit Leak

Die Ransomware-Gruppe Rhysida fordert 30 Bitcoin von Berlin und droht mit der Veröffentlichung gestohlener Daten.

Rhysida erpresst Berlin mit 30 Bitcoin und droht mit Leak von 5,8 TB Daten.
Highlights
  • Rhysida fordert 30 Bitcoin (ca. 2 Mio. Euro) von der Berliner Senatsverwaltung.
  • Berlin schließt eine Lösegeldzahlung kategorisch aus und verweist auf die Strafverfolgung.
  • Die gestohlenen Daten umfassen 46.500 Verträge, 80.000 Ordnungswidrigkeiten und KRITIS-Unterlagen.

Die Ransomware-Gruppe Rhysida hat öffentlich gemacht, dass sie hinter dem Cyberangriff auf die Berliner Senatsverwaltung Mitte August steckt. Die Erpresser fordern 30 Bitcoin – umgerechnet rund zwei Millionen Euro – und drohen damit, die entwendeten Datensätze mit einem Volumen von 5,8 Terabyte zu veröffentlichen, sollte das Bundesland nicht zahlen.

Rhysida: Ein bekanntes Schema mit hohem Druck

Die Kriminellen sind seit Jahren aktiv und bekannt für eine immer gleiche Vorgehensweise: Zunächst werden große Datenmengen aus den Systemen der Opfer abgegriffen, im Anschluss folgt die Erpressung mit der Drohung, die Informationen zu leaken. Die Gruppe gewann 2023 große Aufmerksamkeit durch den Angriff auf die British Library und attackierte in diesem Jahr bereits die Stadt Stuttgart. Nach Informationen des Spiegel, die Sicherheitskreise bestätigt haben, handelt es sich bei den Angreifern auf Berlin eindeutig um Rhysida.

Die Bande hat auf ihrer Leak-Seite im Darknet einen Countdown eingerichtet, der bis zum Freitag der kommenden Woche läuft. Bereits jetzt sind kleine Auszüge der gestohlenen Daten öffentlich einsehbar. Laut dem Spiegel sollen die Datensätze unter anderem 46.500 Verträge der Stadt, 80.000 Verfahren zu Ordnungswidrigkeiten und rund 6.000 Dateien mit nicht näher spezifizierten Login-Daten umfassen. Besonders brisant ist die mutmaßliche Menge an Unterlagen zu Kritischer Infrastruktur (KRITIS), Notfallplänen und Justizangelegenheiten, über die die Erpresser nach eigenen Angaben verfügen. Die Authentizität und tatsächliche Brisanz der bisher gezeigten Auszüge lässt sich von unabhängiger Seite jedoch nur schwer verifizieren.

Berliner Senat schließt Zahlung aus

Die politische Führung Berlins reagierte umgehend und schloss eine Lösegeldzahlung kategorisch aus. Bereits vor der öffentlichen Bestätigung der Täterschaft durch den Spiegel fand am Freitag eine Sondersitzung des Senats statt. Der Regierende Bürgermeister Kai Wegner (CDU) stellte gegenüber der Deutschen Presse-Agentur klar: „Das Land Berlin wird sich nicht erpressen lassen.“ Er bezeichnete die Stadt als „Opfer einer schweren Straftat“. Auf die Frage, mit welchen konkreten Inhalten die Erpresser drohen, ging Wegner nicht ein, räumte jedoch ein, dass es sich auch um personenbezogene Daten handeln könne.

Die Senatsverwaltung selbst hält sich bedeckt. Auf eine Anfrage der dpa zur Identität der Erpresser, deren Forderungen oder dem konkreten Inhalt der abgeflossenen Daten erklärte eine Sprecherin am Samstag: „Aus ermittlungstaktischen Gründen äußern wir uns dazu zum jetzigen Zeitpunkt nicht.“

Der zeitliche Ablauf des Angriffs

Die Berliner Senatsverwaltung hatte die Cyberattacke Mitte August selbst öffentlich gemacht. In der Folge wurden die kompromittierten Systeme über eine Woche lang vom Netz genommen. Erst später wurde bekannt, dass die Angreifer bereits deutlich länger Zugriff hatten, als zunächst angenommen. Nach Angaben des Senats wurden die Daten zwischen dem 7. und dem 12. August aus den Systemen abgeleitet. Die genaue Dauer des unbemerkten Zugriffs ist bislang unklar.

Die Staatsanwaltschaft, das Landeskriminalamt Berlin sowie die Sicherheitsbehörden des Bundes haben die Ermittlungen gegen die Cybergangster aufgenommen.

Analyse: Was dieser Angriff für die öffentliche Verwaltung bedeutet

Der Vorfall in Berlin ist kein isoliertes Ereignis, sondern reiht sich in eine wachsende Zahl von Attacken auf öffentliche Einrichtungen ein. Die Forderung von Rhysida zeigt, dass die Täter gezielt auf vermeintlich zahlungswillige und sicherheitskritische Opfer abzielen. Dass Berlin die Zahlung verweigert, ist politisch geboten, erhöht aber den Druck auf die betroffenen Stellen, denn die drohende Veröffentlichung der Daten könnte für betroffene Bürger und Unternehmen schwerwiegende Folgen haben. Die nun anstehenden Tage bis zum Ablauf des Countdowns werden zeigen, ob die Erpresser ihre Drohung wahrmachen – und wie die Behörden auf einen möglichen Datenleak reagieren werden. Der Fall unterstreicht einmal mehr die dringende Notwendigkeit für Verwaltungen, in robuste Sicherheitsarchitekturen und präventive Maßnahmen zur Erkennung von Einbrüchen zu investieren, bevor Daten abfließen können.

Diesen Artikel teilen