{"id":50336,"date":"2026-08-29T01:22:15","date_gmt":"2026-08-28T23:22:15","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50336"},"modified":"2026-08-29T01:22:15","modified_gmt":"2026-08-28T23:22:15","slug":"berlin-kein-loesegeld-hacker-datendiebstahl-50336","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/berlin-kein-loesegeld-hacker-datendiebstahl-50336\/","title":{"rendered":"Berlin zahlt kein L\u00f6segeld an Hacker nach Datendiebstahl"},"content":{"rendered":"<p>Die Berliner Landesregierung hat nach dem Cyberangriff auf das Landesverwaltungsnetz im August klargestellt, dass sie keine L\u00f6segeldforderungen erf\u00fcllen wird. In einer aktuellen Stellungnahme best\u00e4tigte der Senat, dass die Erpressung l\u00e4uft, und betonte zugleich die Null-Toleranz-Linie gegen\u00fcber den T\u00e4tern. Die Ermittlungen zu einem weiteren Datenabfluss im Bereich der Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt laufen auf Hochtouren.<\/p>\n<h2>Berliner Senat lehnt L\u00f6segeldzahlung an Hacker ab<\/h2>\n<p>Berlins Regierender B\u00fcrgermeister Kai Wegner stellte nach einer Sondersitzung des Senats im Roten Rathaus unmissverst\u00e4ndlich klar: &#8222;Der Staat Berlin wird erpresst \u2013 wir werden nicht zahlen.&#8220; Die Entscheidung ist eine bewusste strategische Positionierung, die sich an den Empfehlungen der US-Beh\u00f6rden CISA und FBI orientiert, die ebenfalls davon abraten, auf Erpressungsforderungen einzugehen. Die Begr\u00fcndung: Zahlungen garantieren keine Datenwiederherstellung und ermutigen die Angreifer zu weiteren Attacken.<\/p>\n<p>Die forensischen Untersuchungen haben ergeben, dass zwischen dem 7. und 12. <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> weitere Daten aus dem Netzwerk der Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt abgeflossen sind. Die Senatskanzlei best\u00e4tigte, dass personenbezogene Daten und andere nicht\u00f6ffentliche Informationen unter den gestohlenen Datens\u00e4tzen nicht ausgeschlossen werden k\u00f6nnen. Der genaue Umfang der Datenexfiltration wird derzeit noch gepr\u00fcft.<\/p>\n<h2>Rhysida-Gruppe als mutma\u00dfliche T\u00e4ter identifiziert<\/h2>\n<p>Der Spiegel berichtete bereits am 28. August unter Berufung auf Eintr\u00e4ge auf der Darknet-Erpresserseite und Sicherheitskreise, dass die Gruppe <a href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-319a\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Rhysida<\/a> hinter dem Angriff steckt. Ein Monitoring-Dienst f\u00fcr Erpresserseiten best\u00e4tigte am 29. August, dass ein Eintrag mit dem Titel &#8222;Berlin, Germany&#8220; am 28. August auf der Rhysida-Seite erschienen ist. Die Gruppe behauptet, 5,79 Terabyte Daten und rund 1,44 Millionen Dateien erbeutet zu haben. Die gr\u00f6\u00dfte Kategorie mit 124.823 Karten- und Geodatendateien macht etwa ein Viertel der angegebenen Gesamtzahl aus.<\/p>\n<p>Die genauen Einfallstore der Angreifer sind noch Gegenstand der Ermittlungen. Die US-Beh\u00f6rden CISA, FBI und MS-ISAC haben jedoch in einem gemeinsamen Advisory vom November 2023 die typischen Vorgehensweisen von Rhysida dokumentiert. Dazu z\u00e4hlen:<\/p>\n<ul>\n<li><strong>Kompromittierte Zugangsdaten f\u00fcr externe Dienste:<\/strong> Die Angreifer nutzen gestohlene Anmeldedaten f\u00fcr VPN-Zug\u00e4nge, insbesondere bei Organisationen ohne standardm\u00e4\u00dfig aktivierte Multi-Faktor-Authentifizierung (MFA).<\/li>\n<li><strong>Zerologon (CVE-2020-1472):<\/strong> Eine Sicherheitsl\u00fccke im Microsoft Netlogon Remote Protocol, die bereits im August 2020 geschlossen wurde, aber immer noch ausgenutzt wird.<\/li>\n<li><strong>Phishing:<\/strong> Gezielte E-Mail-Angriffe, um Zugang zu den Netzwerken zu erhalten.<\/li>\n<\/ul>\n<p>Das Advisory dokumentiert zudem \u00dcberschneidungen zwischen Rhysida und der Gruppe Vice Society, die Microsoft als Storm-0832 f\u00fchrt. Check Point hatte diese Verbindungen bereits 2023 aufgezeigt. Der Monitoring-Dienst verzeichnete bis zum 29. August 280 Rhysida-Opfer weltweit, darunter neun in Deutschland. Neben der Stadt Stuttgart (Mai 2026) und der Welthungerhilfe (Juni 2025) ist auch der Hafen von Seattle, der den Seattle-Tacoma International Airport betreibt, betroffen (September 2024).<\/p>\n<h2>Berliner Beh\u00f6rden schalten Ermittlungsbeh\u00f6rden ein<\/h2>\n<p>Die Senatskanzlei teilte mit, dass die Landeskriminalpolizei Berlin, die Staatsanwaltschaft und die Bundesbeh\u00f6rden f\u00fcr Sicherheit die mutma\u00dflichen T\u00e4ter ermitteln. Bislang wurde keine konkrete Gruppe hinter dem Angriff offiziell benannt. Die Berliner Datenschutzbeauftragte und das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) werden fortlaufend informiert. Bemerkenswert ist, dass bis zum 29. August keine Stellungnahme der Berliner Beauftragten f\u00fcr Datenschutz und Informationsfreiheit zu dem Vorfall vorlag.<\/p>\n<p>Innensenatorin Iris Spranger versicherte, dass nach derzeitigem Kenntnisstand keine Daten aus den Bereichen abgeflossen sind, die f\u00fcr die Durchf\u00fchrung der Abgeordnetenhauswahl am 20. <a href=\"https:\/\/overcentral.com\/de\/september-2026-spiele-releases-49724\/\" title=\"September 2026 bringt neue Spiele: Wolverine, Silent Hill, Fire Emblem\" data-iacss-internal=\"1\">September 2026<\/a> relevant sind. Ihre Sicherheitsbeamten stufen die Wahlumgebung als sicher ein. Die beiden betroffenen Senatsverwaltungen waren seit dem 14. August vom Netz genommen und erst am <a href=\"https:\/\/overcentral.com\/de\/nyt-connections-hinweise-23-august-49670\/\" title=\"NyT Connections Hinweise f\u00fcr den 23. August\" data-iacss-internal=\"1\">23. August<\/a> wieder an das Landesnetz angeschlossen worden. W\u00e4hrend der Unterbrechung waren Wohngeldantr\u00e4ge und -zahlungen vor\u00fcbergehend nicht verf\u00fcgbar.<\/p>\n<h2>Manchester Airports Group meldet ebenfalls Kundendaten-Diebstahl<\/h2>\n<p>Parallel zum Berliner Vorfall hat die Manchester Airports Group (MAG), die die Flugh\u00e4fen Manchester, London Stansted und East Midlands betreibt, einen Datendiebstahl best\u00e4tigt. Ein unbefugter Dritter erlangte am 27. August Zugriff auf Kundendaten, die Buchungen f\u00fcr Parkpl\u00e4tze, Lounges und Fast-Track-Dienste sowie WLAN-Anmeldungen in den Flugh\u00e4fen betreffen. Die MAG betonte, dass die Sicherheit der Passagiere und der Flugbetrieb zu keinem Zeitpunkt gef\u00e4hrdet waren. Die gestohlenen Daten umfassen E-Mail-Adressen, Telefonnummern, Fahrzeugkennzeichen und Postleitzahlen, aber keine Bank- oder Zahlungsdaten. Die MAG hat betroffene Kunden direkt kontaktiert und auf die Datenschutzleitlinien des britischen National Cyber Security Centers (NCSC) verwiesen. Der Zugang zum Online-Buchungsdienst &#8222;Manage My Booking&#8220; wurde vor\u00fcbergehend ausgesetzt.<\/p>\n<p>Die Entscheidung Berlins, kein L\u00f6segeld zu zahlen, sendet ein klares Signal an die Cyberkriminalit\u00e4t: Erpressung f\u00fchrt nicht zum Erfolg. Die fortlaufenden forensischen Untersuchungen und die enge Zusammenarbeit mit den Sicherheitsbeh\u00f6rden werden entscheidend sein, um die genauen Sch\u00e4den zu beziffern und die Sicherheitsl\u00fccken im Landesnetz zu schlie\u00dfen. Die Zukunft wird zeigen, ob diese Strategie als Abschreckung f\u00fcr andere Angreifer wirkt oder ob die T\u00e4ter neue Wege finden werden, um Druck auf \u00f6ffentliche Einrichtungen auszu\u00fcben.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Berliner Landesregierung hat nach dem Cyberangriff auf das Landesverwaltungsnetz im August klargestellt, dass sie keine L\u00f6segeldforderungen erf\u00fcllen wird. In einer aktuellen Stellungnahme best\u00e4tigte der Senat, dass die Erpressung l\u00e4uft, und betonte zugleich die Null-Toleranz-Linie gegen\u00fcber den T\u00e4tern. Die Ermittlungen zu einem weiteren Datenabfluss im Bereich der Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt laufen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53684,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50336.png","fifu_image_alt":"Berlin zahlt kein L\u00f6segeld an Hacker nach Datendiebstahl","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50336","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50336.png","fifu_image_alt":"Berlin zahlt kein L\u00f6segeld an Hacker nach Datendiebstahl","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50336"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50336\/revisions"}],"predecessor-version":[{"id":50343,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50336\/revisions\/50343"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53684"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}