{"id":50434,"date":"2026-08-29T19:32:34","date_gmt":"2026-08-29T17:32:34","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50434"},"modified":"2026-08-29T19:32:34","modified_gmt":"2026-08-29T17:32:34","slug":"rhysida-erpressung-berlin-datenleck-50434","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/rhysida-erpressung-berlin-datenleck-50434\/","title":{"rendered":"Rhysida erpresst Berlin mit 30 Bitcoin und droht mit Leak"},"content":{"rendered":"<p>Die Ransomware-Gruppe Rhysida hat \u00f6ffentlich gemacht, dass sie hinter dem Cyberangriff auf die Berliner Senatsverwaltung Mitte August steckt. Die Erpresser fordern 30 Bitcoin \u2013 umgerechnet rund zwei Millionen Euro \u2013 und drohen damit, die entwendeten Datens\u00e4tze mit einem Volumen von 5,8 Terabyte zu ver\u00f6ffentlichen, sollte das Bundesland nicht zahlen.<\/p>\n<h2>Rhysida: Ein bekanntes Schema mit hohem Druck<\/h2>\n<p>Die Kriminellen sind seit Jahren aktiv und bekannt f\u00fcr eine immer gleiche Vorgehensweise: Zun\u00e4chst werden gro\u00dfe Datenmengen aus den Systemen der Opfer abgegriffen, im Anschluss folgt die Erpressung mit der Drohung, die Informationen zu leaken. Die Gruppe gewann 2023 gro\u00dfe Aufmerksamkeit durch den Angriff auf die British Library und attackierte in diesem Jahr bereits die Stadt Stuttgart. Nach Informationen des Spiegel, die Sicherheitskreise best\u00e4tigt haben, handelt es sich bei den Angreifern auf Berlin eindeutig um Rhysida.<\/p>\n<p>Die Bande hat auf ihrer Leak-Seite im Darknet einen Countdown eingerichtet, der bis zum Freitag der kommenden Woche l\u00e4uft. Bereits jetzt sind kleine Ausz\u00fcge der gestohlenen Daten \u00f6ffentlich einsehbar. Laut dem Spiegel sollen die Datens\u00e4tze unter anderem 46.500 Vertr\u00e4ge der Stadt, 80.000 Verfahren zu Ordnungswidrigkeiten und rund 6.000 Dateien mit nicht n\u00e4her spezifizierten Login-Daten umfassen. Besonders brisant ist die mutma\u00dfliche Menge an Unterlagen zu Kritischer Infrastruktur (KRITIS), Notfallpl\u00e4nen und Justizangelegenheiten, \u00fcber die die Erpresser nach eigenen Angaben verf\u00fcgen. Die Authentizit\u00e4t und tats\u00e4chliche Brisanz der bisher gezeigten Ausz\u00fcge l\u00e4sst sich von unabh\u00e4ngiger Seite jedoch nur schwer verifizieren.<\/p>\n<h3>Berliner Senat schlie\u00dft Zahlung aus<\/h3>\n<p>Die politische F\u00fchrung Berlins reagierte umgehend und schloss eine L\u00f6segeldzahlung kategorisch aus. Bereits vor der \u00f6ffentlichen Best\u00e4tigung der T\u00e4terschaft durch den Spiegel fand am Freitag eine Sondersitzung des Senats statt. Der Regierende B\u00fcrgermeister Kai Wegner (CDU) stellte gegen\u00fcber der Deutschen Presse-Agentur klar: \u201eDas Land Berlin wird sich nicht erpressen lassen.\u201c Er bezeichnete die Stadt als \u201eOpfer einer schweren Straftat\u201c. Auf die Frage, mit welchen konkreten Inhalten die Erpresser drohen, ging Wegner nicht ein, r\u00e4umte jedoch ein, dass es sich auch um personenbezogene Daten handeln k\u00f6nne.<\/p>\n<p>Die Senatsverwaltung selbst h\u00e4lt sich bedeckt. Auf eine Anfrage der dpa zur Identit\u00e4t der Erpresser, deren Forderungen oder dem konkreten Inhalt der abgeflossenen Daten erkl\u00e4rte eine Sprecherin am Samstag: \u201eAus ermittlungstaktischen Gr\u00fcnden \u00e4u\u00dfern wir uns dazu zum jetzigen Zeitpunkt nicht.\u201c<\/p>\n<h2>Der zeitliche Ablauf des Angriffs<\/h2>\n<p>Die Berliner Senatsverwaltung hatte die Cyberattacke Mitte August selbst \u00f6ffentlich gemacht. In der Folge wurden die kompromittierten Systeme \u00fcber eine Woche lang vom Netz genommen. Erst sp\u00e4ter wurde bekannt, dass die Angreifer bereits deutlich l\u00e4nger Zugriff hatten, als zun\u00e4chst angenommen. Nach Angaben des Senats wurden die Daten zwischen dem 7. und dem 12. August aus den Systemen abgeleitet. Die genaue Dauer des unbemerkten Zugriffs ist bislang unklar.<\/p>\n<p>Die Staatsanwaltschaft, das Landeskriminalamt Berlin sowie die Sicherheitsbeh\u00f6rden des Bundes haben die Ermittlungen gegen die Cybergangster aufgenommen.<\/p>\n<h2>Analyse: Was dieser Angriff f\u00fcr die \u00f6ffentliche Verwaltung bedeutet<\/h2>\n<p>Der Vorfall in Berlin ist kein isoliertes Ereignis, sondern reiht sich in eine wachsende Zahl von Attacken auf \u00f6ffentliche Einrichtungen ein. Die Forderung von Rhysida zeigt, dass die T\u00e4ter gezielt auf vermeintlich zahlungswillige und sicherheitskritische Opfer abzielen. Dass Berlin die Zahlung verweigert, ist politisch geboten, erh\u00f6ht aber den Druck auf die betroffenen Stellen, denn die drohende Ver\u00f6ffentlichung der Daten k\u00f6nnte f\u00fcr betroffene B\u00fcrger und Unternehmen schwerwiegende Folgen haben. Die nun anstehenden Tage bis zum Ablauf des Countdowns werden zeigen, ob die Erpresser ihre Drohung wahrmachen \u2013 und wie die Beh\u00f6rden auf einen m\u00f6glichen Datenleak reagieren werden. Der Fall unterstreicht einmal mehr die dringende Notwendigkeit f\u00fcr Verwaltungen, in robuste Sicherheitsarchitekturen und pr\u00e4ventive Ma\u00dfnahmen zur Erkennung von Einbr\u00fcchen zu investieren, bevor Daten abflie\u00dfen k\u00f6nnen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Ransomware-Gruppe Rhysida hat \u00f6ffentlich gemacht, dass sie hinter dem Cyberangriff auf die Berliner Senatsverwaltung Mitte August steckt. Die Erpresser fordern 30 Bitcoin \u2013 umgerechnet rund zwei Millionen Euro \u2013 und drohen damit, die entwendeten Datens\u00e4tze mit einem Volumen von 5,8 Terabyte zu ver\u00f6ffentlichen, sollte das Bundesland nicht zahlen. Rhysida: Ein bekanntes Schema mit hohem [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53725,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50434.png","fifu_image_alt":"Rhysida erpresst Berlin mit 30 Bitcoin und droht mit Leak","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50434","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50434.png","fifu_image_alt":"Rhysida erpresst Berlin mit 30 Bitcoin und droht mit Leak","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50434","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50434"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50434\/revisions"}],"predecessor-version":[{"id":50441,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50434\/revisions\/50441"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53725"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50434"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50434"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50434"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}