Im August 2026 haben Angreifer Daten aus der Berliner Landesverwaltung kopiert und Anfang September im Darknet veröffentlicht. Der Fall wirkt weit weg vom eigenen Betrieb, dabei trifft dieselbe Gruppe laufend auch Unternehmen und Hausverwaltungen. Im Video oben ordne ich den Angriff kurz ein. Hier schauen wir genauer hin, wie solche Angriffe ablaufen und was du in deiner IT konkret ändern kannst.
Was in Berlin passiert ist
Laut der Informationsseite des Landes Berlin floss der wesentliche Teil der Daten zwischen dem 7. und 12. August 2026 ab. Betroffen waren die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen und die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Am 4. September 2026 veröffentlichte die Gruppe die Daten im Darknet, nachdem das Land die Erpressung abgelehnt hatte.
Nach Berichten von Euronews steckt die Gruppe Rhysida dahinter. Sie forderte 30 Bitcoin, damals rund zwei Millionen Euro, und stellte fast sechs Terabyte mit knapp 1,44 Millionen Dateien online. Darunter sollen Ausweiskopien und interne Planungsunterlagen sein. Wie die Angreifer genau hineinkamen, hat das Land wegen der laufenden Ermittlungen nicht veröffentlicht.
Wie solche Angriffe typischerweise ablaufen
Auch ohne Details zu Berlin ist gut dokumentiert, wie Rhysida vorgeht. Die US-Cybersicherheitsbehörde CISA beschreibt die Gruppe in einem ausführlichen Warnhinweis. Der Ablauf ähnelt dem vieler anderer Erpressergruppen.
Der Einstieg über gültige Zugangsdaten
Am häufigsten nutzen die Angreifer echte Zugangsdaten für einen VPN-Zugang, also die verschlüsselte Verbindung, über die sich Mitarbeiter von außen ins Firmennetz einwählen. Fehlt dort die Mehrfaktor-Anmeldung, reicht ein erbeutetes Passwort. Solche Passwörter stammen aus Phishing-Mails oder aus früheren Datenlecks.
Umschauen im Netz
Einmal drin, scannen die Angreifer das Netzwerk mit frei verfügbaren Werkzeugen wie dem Advanced IP Scanner. Sie suchen Dateifreigaben und Konten mit Administratorrechten. Jeder vergessene Server und jede alte Freigabe ist dabei ein weiterer Weg nach innen.
Daten abziehen und erpressen
Danach kopieren sie Daten nach außen. Manche Gruppen verschlüsseln zusätzlich die Systeme, andere setzen allein auf die Drohung, alles zu veröffentlichen. In Berlin lief es auf die Veröffentlichung hinaus.
Warum auch dein Betrieb ein Ziel ist
Auf der Seite der Gruppe stehen neben Behörden viele Unternehmen, von Aktiengesellschaften bis zu Hausverwaltungen. Laut CISA greift Rhysida opportunistisch an. Die Gruppe sucht also nicht gezielt nach großen Namen, sie nutzt jede offene Tür, die sie findet. Ein mittelständischer Betrieb mit einem schlecht gesicherten VPN-Zugang ist für sie genauso interessant wie eine Senatsverwaltung, oft sogar leichter zu knacken.
Für ein Unternehmen wiegt eine Veröffentlichung schwer. Kalkulationen und Personaldaten landen offen im Netz, Kunden fragen nach, und die Meldepflichten nach der Datenschutz-Grundverordnung laufen ab dem ersten Tag. Entscheidend ist deshalb, wie viele offene Türen du anbietest.
Warum eine schlanke IT schwerer anzugreifen ist
Jeder Server und jede VPN-Verbindung ist eine Tür, die jemand pflegen muss. In vielen gewachsenen Umgebungen stehen dutzende Server, und jeder Mitarbeiter im Homeoffice wählt sich per VPN ein. Dann steigt die Wahrscheinlichkeit, dass ein System aus dem Raster fällt. Auf einem Server bleiben Updates liegen, auf einem anderen steht noch eine alte Firewallregel offen.
Ein Risiko von null gibt es nicht. Ziel ist, so wenig wie möglich betreiben zu müssen und das, was bleibt, gut abzusichern. Cloud-Dienste wie Microsoft 365 helfen dabei, weil der Hersteller einen großen Teil der Absicherung übernimmt. Mit Conditional Access, also Regeln, die festlegen, wer sich von wo und mit welchem Gerät anmelden darf, sperrst du Anmeldungen aus unbekannten Ländern oder von fremden Geräten. Mehrfaktor-Anmeldung wird dort zur Pflicht für jedes Konto.
Die Verantwortung gibst du damit nicht komplett ab. Einstellungen, Berechtigungen und Datenschutz bleiben deine Aufgabe. Für viele Betriebe mit 10 bis einigen hundert Mitarbeitern ist dieser Weg trotzdem günstiger und sicherer als ein eigener Serverpark, den kaum jemand im Blick behält.
Was du jetzt konkret tun kannst
Die Empfehlungen der CISA decken sich mit dem, was wir in Betrieben regelmäßig vorfinden. Diese Punkte bringen am meisten:
- Aktiviere Mehrfaktor-Anmeldung für alle Zugänge von außen, vor allem für VPN und Fernwartung. Das ist der wirksamste einzelne Schritt.
- Liste alle Server und Zugänge von außen auf. Was niemand mehr braucht, schaltest du ab.
- Spiele Sicherheitsupdates zeitnah ein, besonders auf Firewalls und VPN-Geräten, die direkt aus dem Internet erreichbar sind.
- Trenne das Netz in Bereiche, damit ein Angreifer nach dem Einstieg nicht sofort überall hinkommt.
- Halte Backups so vor, dass sie ein Angreifer nicht löschen oder verschlüsseln kann, und teste die Wiederherstellung. Wie das aussieht, beschreiben wir in der 3-2-1-Backup-Strategie.
- Schule dein Team im Erkennen von Phishing, denn dort beginnen viele Angriffe. Praktische Hinweise findest du in Phishing erkennen und abwehren.
Den Ernstfall vorher durchspielen
In Berlin wird die Aufarbeitung noch lange dauern, weil erst einmal jemand prüfen muss, welche Daten überhaupt betroffen sind. In einem Unternehmen kommen die Fragen am ersten Tag: Wer darf Systeme abschalten, und wann melden wir den Vorfall an die Datenschutzbehörde? Wer das vorher geklärt hat, verliert im Ernstfall keine Stunden. Eine Vorlage dafür findest du in unserem Beitrag zum IT-Notfallplan.
Nimm dir diese Woche eine halbe Stunde und zähl nach, wie viele Wege von außen in dein Netz führen. Jeder Zugang, den du dabei abschaltest, ist eine Tür weniger für den nächsten Angriff.