Zum Inhalt springen
KIVOZ · Nachrichten auf Faktenbasis
Aktuell
Gesellschaft

5,7 Terabyte als Druckmittel: Was der Berliner Cyberangriff über digitale Verwaltung zeigt

Die Ransomware-Gruppe Rhysida behauptet, 5,7 Terabyte Daten aus Berliner Behörden erbeutet zu haben. Die Stadt prüft nun veröffentlichte Dateien und mögliche Folgen für Betroffene.

Ein Cyberangriff auf die Berliner Verwaltung ist in eine neue Phase getreten. Eine Gruppe, die sich Rhysida nennt, behauptet, 5,7 Terabyte Daten gestohlen zu haben und versucht, das Land Berlin zu erpressen. Teile des Materials wurden inzwischen veröffentlicht. Die Landesregierung prüft nach eigenen Angaben mit hoher Intensität, welche Daten betroffen sind und welche Risiken daraus für Beschäftigte und Bürger entstehen.

Die Zahl von 5,7 Terabyte stammt von den mutmaßlichen Tätern und ist noch kein unabhängig bestätigter Umfang des tatsächlich verwertbaren Datenabflusses. Genau diese Unterscheidung ist bei Ransomware-Fällen wichtig: Kriminelle haben ein Interesse daran, den Schaden möglichst groß erscheinen zu lassen.

Warum gestohlene Daten oft gefährlicher sind als ein Ausfall

Frühe Ransomware-Angriffe zielten vor allem darauf, Dateien zu verschlüsseln und für deren Freigabe Lösegeld zu verlangen. Moderne Gruppen kombinieren Verschlüsselung häufig mit Datendiebstahl. Selbst wenn Behörden Systeme aus Backups wiederherstellen, bleibt dann das zweite Druckmittel: die Drohung, vertrauliche Informationen zu veröffentlichen.

Für eine Verwaltung können darunter Personalunterlagen, interne Kommunikation, Vertragsdaten oder personenbezogene Informationen fallen. Ob und in welchem Umfang solche Kategorien im Berliner Fall tatsächlich betroffen sind, wird derzeit geprüft.

Berlin will nicht zahlen

Der Chief Digital Officer des Landes, Florian Hauer, erklärte, Berlin werde sich nicht erpressen lassen. Ermittlungen laufen gemeinsam mit Landeskriminalamt, Staatsanwaltschaft und Bundesamt für Sicherheit in der Informationstechnik. Nach Angaben des Landes gibt es derzeit keine Hinweise darauf, dass das Landesnetz weiterhin kompromittiert ist.

Die Entscheidung, kein Lösegeld zu zahlen, beseitigt das Problem nicht. Sie verhindert aber, dass eine Zahlung als Geschäftsmodell weiteren Angriffen Vorschub leistet. Zugleich gibt es nach einer Zahlung keine Garantie, dass Kriminelle Daten löschen oder nicht später erneut verwenden.

Was Betroffene jetzt wissen müssen

Entscheidend ist nicht nur, ob Daten veröffentlicht wurden, sondern welche. Eine Namensliste ist anders zu bewerten als Passwörter, Gesundheitsdaten, private Adressen oder sicherheitsrelevante Verwaltungsinformationen. Behörden müssen deshalb zunächst inventarisieren, welche Datensätze authentisch sind, wen sie betreffen und welche Schutzmaßnahmen nötig sind.

Der Fall zeigt ein strukturelles Problem digitaler Verwaltung: Digitalisierung erhöht Effizienz, vergrößert aber zugleich die Menge zentral verfügbarer Informationen. Gute Cybersicherheit bedeutet deshalb nicht nur Firewalls. Dazu gehören Netzwerksegmentierung, Mehrfaktor-Authentifizierung, minimale Zugriffsrechte, Offline-Backups, Protokollierung und ein vorbereiteter Krisenplan für den Fall, dass Schutzmaßnahmen versagen.

Keine voreilige Attribution

Rhysida hat sich zu dem Angriff bekannt. Das ist etwas anderes als ein staatlicher Auftraggeber. Für Spekulationen über einen ausländischen Geheimdienst gibt es auf Basis der bislang öffentlich vorliegenden Informationen keinen belastbaren Beleg. Gerade in einer Zeit realer hybrider Bedrohungen sollte diese Grenze nicht verwischt werden.

Der gesellschaftliche Schaden eines solchen Angriffs bemisst sich am Ende nicht in Terabyte. Er bemisst sich daran, ob Menschen durch veröffentlichte Daten gefährdet werden, Verwaltungsleistungen ausfallen und Vertrauen in staatliche Institutionen verloren geht. Genau diese Fragen muss die laufende Aufarbeitung beantworten.

Quellen

Redaktioneller Hinweis: Stand: 06.09.2026, 08:00 Uhr MESZ. Die von Rhysida genannte Datenmenge von 5,7 TB ist eine Täterangabe. Art und Umfang authentischer veröffentlichter Daten werden noch geprüft.