Hackerangriff auf Berliner Landesnetz: 5,8 Terabyte Daten gestohlen
Quick Look
- Vom 7. bis 12.
- August drangen Hacker unbemerkt in das Berliner Landesnetz ein und stahlen 1,44 Millionen Dateien mit einem Umfang von 5,8 Terabyte.
- Die Gruppe Rhysida forderte ein Lösegeld von 30 Bitcoin, das die Landesregierung nicht zahlte.
AI-generated summary
Why It Matters
Die Hackergruppe Rhysida ist seit Mitte 2021 aktiv und bekannt für finanzmotivierte Angriffe, darunter ein ähnlicher Angriff auf die Stadt Stuttgart. Der Vorfall ereignete sich im Kontext zunehmender Cyberbedrohungen gegen staatliche Institutionen und kritische Infrastrukturen.
Was ist passiert?
Vom 7. bis zum 12. August verschafften sich Hacker zunächst unbemerkt Zugriff auf Teile des Berliner Landesnetzes und schöpften große Datenmengen ab. Betroffen waren die Senatsverwaltungen für Bauen und für Verkehr. Die Verwaltung bemerkte den Angriff am 14. August - und machte ihn drei Tage später öffentlich.
Erst nach und nach kam heraus, welche Datenmenge die Kriminellen erbeuteten: 1,44 Millionen Dateien mit einem Umfang von 5,8 Terabyte, also rund 5.800 Gigabyte.
Die Kriminellen forderten ein Lösegeld von 30 Bitcoin - umgerechnet rund zwei Millionen Euro. Dem gab die Berliner Landesregierung aber nicht nach. Nach Ablauf ihres Ultimatums am 4. September veröffentlichten die Hacker die Daten im Darknet, also in einem Teil des Internets, der nicht auf herkömmliche Weise wie durch Suchmaschinen auffindbar ist.
Die Kommunikation im Darknet wird verschlüsselt, die Urheber von Inhalten und die, die darauf zugreifen, wollen möglichst anonym bleiben.
Wer sind die Hacker?
Die Gruppe Rhysida (der Name geht auf eine Gattung der Tausenfüßer zurück), die für den Leak verantwortlich gemacht wird, ist den Sicherheitsbehörden bekannt und seit Mitte 2021 aktiv. Die IT-Sicherheitsexpertin Bianca Kastl, die Mitglied im Chaos Computer Clubs ist, sagte dem rbb, Rhysida habe zum Beispiel schon die Stadt Stuttgart angegriffen und erpresst - mit einem ähnlichen Muster wie jetzt in Berlin.
Laut dem Bundesinnenministerium gilt die Gruppe grundsätzlich als finanziell motiviert. Das Bundesamt für die Sicherheit in der Informationstechnik (BSI) vermutet auch beim aktuellen Fall in Berlin keine politische, sondern eine finanzielle Absicht.
Ein umfassender Überblick ist derzeit noch schwierig, weil es dauert, die riesigen Datenmengen zu durchforsten. Nach Informationen des Chaos Computer Clubs geht es unter anderem um personenbezogene Daten von Verwaltungsmitarbeitern, also etwa Personalangelegenheiten, Arbeitszeugnisse oder Notfallpläne.
Der Tagesspiegel berichtet, dass die Hacker auch Inhalte veröffentlicht hätten, die für die Sicherheit der Bundesrepublik und der Hauptstadt relevant seien, zum Beispiel Daten besonders schützenswerter Einrichtungen wie Heizkraftwerke, Tanklager, Notstromanlagen und Umspannwerke. Auch geheime Daten über Gefängnisse, Wasserwerke und Rüstungsunternehmen sowie der Bundeswehr und der Berliner Innenverwaltung, die die Verteidigung betreffen, sollen die Hacker geleakt haben.
Auch der Spiegel berichtet mit Verweis auf eigene Recherchen, dass zahlreiche Bundesbelange betroffen sind. So befänden sich unter den Daten mehr als 550 Dateien zur Erweiterung des Kanzleramts, darunter Gutachten, Pläne und Stellungnahmen, etwa des Landeskriminalamts.
Der Chaos Computer Club hat sich nach eigenen Angaben einige Unterlagen angeschaut und sensible Informationen über den Zustand der Wasserversorgung in Berlin gefunden.
Wie reagieren die Behörden?
Sie versuchen, sich einen Überblick über die veröffentlichten Daten zu verschaffen. Die Bundesregierung führt nach Angaben eines Sprechers "eine intensive Prüfung der eigenen Datensysteme durch". Diese seien "nach bisherigem Kenntnisstand" nicht betroffen, sagte der Sprecher - das war, bevor die Recherchen von Spiegel und Tagesspiegel veröffentlicht wurden. Berlins Regierender Bürgermeister Kai Wegner (CDU) sagte der Bild-Zeitung, die Behörden der Stadt prüften derzeit, welche Informationen abgeflossen seien, um mögliche Betroffene schnell zu informieren.
Eine Sprecherin des operativen Führungskommandos der Bundeswehr verwies auf die laufende Auswertung durch die Sicherheitsbehörden und kündigte an, nach Analyse potenzieller Sicherheitsrisiken würden Maßnahmen zur Wahrung der militärischen Sicherheit eingeleitet. Zwischen den beteiligten Behörden erfolge "ein kontinuierlicher Informationsabgleich, auch über das Nationale Cyberabwehrzentrum".
Welche Gefahren birgt die Veröffentlichung?
Sollte sich bestätigen, dass unter den Daten sicherheitsrelevante Informationen sind, könnten diese theoretisch von fremden Mächten oder Terroristen für ihre Zwecke ausgenutzt werden. Informationen zu kritischen Infrastrukturen, Unternehmen und Organisationen könnten eine Erhöhung der Bedrohungslage bewirken, warnt das BSI.
Mit Blick auf personenbezogene Daten weist Jochim Selzer vom Chaos Computer Club auf die Gefahr von Identitätsdiebstahl hin. "Je mehr ich über eine Person weiß, desto genauer kann ich mich als diese Person ausgeben, desto genauer kann ich auch einschätzen, was ich von dieser Person wissen muss, zum Beispiel, um in ihrem Auftrag etwas bestellen zu können."
Das BSI weist zudem auf eine erhöhte Bedrohung durch gezielte Phishing-Angriffe nach dem Datenabfluss hin. Vor allem Menschen, die in Kontakt mit betroffenen Personen oder Institutionen standen, sollten aufpassen.
Das Bundesamt warnte auch vor der Gefahr sogenannter Hack&Leak-Operationen für den politischen Raum, vor allem vor Wahlen. Dabei werden gestohlene Dokumente, E-Mails oder Ähnliches zu einem für den Angreifer günstigen Zeitpunkt veröffentlicht und dabei womöglich in einen falschen Zusammenhang gerückt.
Am 20. September wird das Berliner Abgeordnetenhaus neu gewählt. Landeswahlleiter Stephan Bröchler sagte der Bild, nach derzeitigem Stand sei die Wahlumgebung weiter nicht betroffen - also weder die Vorbereitung, noch der eigentliche Wahltag, noch der Ablauf bis zur Veröffentlichung des vorläufigen Ergebnisses.
Warum gibt es Kritik?
Der IT-Experte Manuel Atug wirft dem Land Berlin vor, "grob fahrlässig" gehandelt und Geheimschutzvorgaben nicht eingehalten zu haben. Für die Speicherung und Verarbeitung geheimer Verschlusssache-Unterlagen gebe es sehr strenge und genaue Vorschriften sowie mehrere Sicherheitsstufen. Offenbar seien diese nicht ausreichend angewandt worden. Atug ist Gründer und Sprecher der AG Kritis, einer unabhängigen Arbeitsgruppe, die sich mit kritischen Infrastrukturen beschäftigt.
Die Gewerkschaft der Polizei in Berlin zeigte sich konsterniert: "Er hat Berlins Politik einmal mehr deutlich vor Augen geführt, dass hier über Jahre gepennt wurde", sagte GdP-Landesvize Thorsten Schleheider. "Es kann nicht sein, dass hier tagelang hochsensible Daten geraubt wurden und die einzige Reaktion scheinbar darin besteht, die Beschäftigten anzuweisen, ihre Passwörter zu ändern." Das zeuge von einer gewissen Hilflosigkeit.
What to Watch
AI outlook — possibilities, not facts
Die Behörden werden weitere Sicherheitslücken im Berliner Landesnetz identifizieren und behoben müssen.
Very likely · Within weeks
Es werden vermehrt Phishing-Angriffe auf Personen geben, die mit betroffenen Personen oder Institutionen in Kontakt standen.
Likely · Within days
Die Diskussion über die Sicherheitsvorgaben für geheime Verschlusssachen in Berlin wird intensiver führen.
Very likely · Within weeks
Open Questions
- Wer steht genau hinter der Hackergruppe Rhysida?
- Welche konkreten Schritte werden unternommen, um die geleakten Daten zu sichern und missbräuchliche Nutzung zu verhindern?
- Wie wird die Sicherheit der Berliner Landesnetze langfristig verbessert?
- Gibt es Beweise dafür, dass fremde Mächte bereits auf die geleakten Daten zugegriffen haben?



