Berliner Verwaltung steht nach Hacker-Leak von 5,8 Terabyte Stadt-Daten vor politischen Konsequenzen
Die Ransomware-Gruppe Rhysida veröffentlichte 1,44 Millionen Verwaltungsdateien im Darknet, nachdem der Berliner Senat ein Lösegeld von 30 Bitcoins abgelehnt hatte, was vor den Landtagswahlen Rücktrittsforderungen auslöste.
Infiltration und Erpressungsforderung
Zwischen dem 7. August und dem 12. August 2026 drangen Cyberkriminelle in das Berliner Landesverwaltungsnetz ein und entwendeten 5,8 Terabyte in 1,44 Millionen Dateien. Der Einbruch betraf die Senatsverwaltung für Stadtentwicklung und Bauen sowie die Senatsverwaltung für Verkehr. Die Behörden entdeckten den Vorfall am 14. August und machten ihn drei Tage später öffentlich, wobei sie beide betroffenen Abteilungen für etwa eine Woche vorübergehend vom zentralen IT-Netz trennten. Die Ransomware-Gruppe Rhysida, früher bekannt als Vice Society, forderte ein Lösegeld von 30 Bitcoins, das auf etwa zwei Millionen Euro geschätzt wird. Nachdem der Berliner Senat die Zahlung des Lösegelds verweigert hatte, veröffentlichte die Gruppe die gestohlenen Daten am Freitagnachmittag im Darknet, gefolgt von einer zweiten Datenveröffentlichung am Sonntagabend.
| 7. Aug. | Hacker dringen in Berliner Landesverwaltungsnetz ein |
|---|---|
| 14. Aug. | Berliner Behörden entdecken unbefugte Netzwerkaktivität |
| 17. Aug. | Verwaltung gibt Einbruch bekannt und trennt zwei Abteilungen |
| 4. Sept. 15:35 | Rhysida veröffentlicht ersten Leak von 1,44 Millionen Dateien im Darknet |
| 6. Sept. | Hacker veröffentlichen zweites Datenpaket im Darknet |
| 7. Sept. | Staatssekretär Florian Hauer unterrichtet den Innenausschuss des Abgeordnetenhauses |
Umfang und Sicherheitsbewertung der geleakten Aufzeichnungen
Staatssekretär für Digitales Florian Hauer unterrichtete am 7. September 2026 den Berliner Innenausschuss des Abgeordnetenhauses über die laufende Überprüfung des Vorfalls. Er stellte fest, dass der Umfang des abgeflossenen Materials die ursprünglichen Schätzungen erheblich überstieg.
Was tatsächlich abgeflossen ist, wissen wir erst seit Freitag um 15:35 Uhr mit Sicherheit. Bis Freitag hatten wir nur den Index, den die Täter im Darknet veröffentlicht hatten.
Die ersten Einschätzungen des Senats hatten den Umfang des Kompromisses auf maximal 215.000 Datensätze geschätzt, bevor die vollständigen 1,44 Millionen Dateien online erschienen. Hauer erklärte, dass die gestohlenen Dateien höchstens die niedrigste Geheimhaltungsstufe tragen, die als VS-Nur für den Dienstgebrauch (VS-NfD) eingestuft ist. Er berichtete, dass Verweise auf den Militärischen Abschirmdienst (MAD) routinemäßige Parkausweise betrafen und keine sensible nachrichtendienstliche Informationen. Allerdings deuten Berichte darauf hin, dass die veröffentlichten Archive persönliche Mitarbeiterdaten, Notfallpläne, Verträge und kommunale Infrastrukturdaten zu Kraftwerken, Umspannwerken und Wasserwerken enthalten.
| Dateien | |
|---|---|
| Erste Senatsschätzung | 215000 |
| Im Darknet geleakte Dateien | 1440000 |
Politische Folgen vor den Landtagswahlen
Die Offenlegung erfolgte zwei Wochen vor den geplanten Berliner Abgeordnetenhauswahlen und sorgte sofort für politische Spannungen. Die Berliner FDP forderte den Rücktritt des Regierenden Bürgermeisters Kai Wegner und der Innensenatorin Iris Spranger und behauptete, die Verwaltung habe grundlegende IT-Sicherheitsvorkehrungen nicht eingehalten. Der FDP-Spitzenkandidat Christoph Meyer forderte einen formellen parlamentarischen Untersuchungsausschuss zur Verwaltungshandhabung. Die Linke und die Grünen stellten einen Antrag auf eine aktuelle Stunde zu den IT-Sicherheitsversäumnissen der Verwaltung in der Sitzung des Abgeordnetenhauses am Donnerstag. Berlins Wirtschaftssenatorin Franziska Giffey forderte Wegner öffentlich auf, die Führung bei der Reaktion zu übernehmen.
Dann muss man in einer Krise da sein.
Technische Prüfung und Kritik am Krisenmanagement
Das Landeskriminalamt (LKA) und Cybersicherheitsspezialisten überprüfen die Dateien mithilfe künstlicher Intelligenz, um vertrauliches Material zu katalogisieren. Beamte erklärten, dass das Herunterladen und Indizieren der vollständigen 5,8 Terabyte mehrere Tage dauern werde, während die umfassende Analyse sich über Wochen erstrecken werde. Der Sprecher des Chaos Computer Clubs, Joachim Selzer, kritisierte die technische Reaktion der Verwaltung und wies darauf hin, dass in vorläufigen Leaks veröffentlichte Zugangsdaten Tage nach der Offenlegung noch auf kommunalen Systemen gültig waren.
Was wir jetzt brauchen, ist vor allem maximale Transparenz bei den Ermittlungen. Das bedeutet, sich in der Öffentlichkeit zu zeigen und genau zu erklären, was schiefgelaufen ist.
Hauer räumte ein, dass bevorstehende Prüfungen wahrscheinlich strukturelle IT-Defizite offenlegen werden, die sich über mehrere Jahre entwickelt haben, und dass im Landeshaushalt gezielte Mittelzuweisungen erforderlich sein werden, um die Verwaltungsinfrastruktur zu härten.
Quellen
- Ransomware-Gruppe Rhysida: Wer steckt hinter der Erpressung und dem Datenleck
Süddeutsche Zeitung · 7. Sept. - Hackerangriff auf Berlin: Kritik am Krisenmanagement nach Hackerangriff in Berlin
ZEIT ONLINE · 7. Sept. - Zwei Wochen vor Berlin-Wahl 2026: Fragen und Antworten zu dem Hackerangriff
Frankfurter Allgemeine · 7. Sept. - Hackerangriff auf die Berliner Verwaltung: Sichtung gestohlener Daten wird noch Wochen dauern
Der Tagesspiegel · 7. Sept. - Keine hochsensiblen Daten dabei: Berliner Senat gibt nach Hackerangriff Entwarnung
N-tv · 7. Sept. - Berlin & Brandenburg: Experten kritisieren Krisenmanagement bei IT-Leak in Berlin
N-tv · 7. Sept. - Experte nach Berliner Hacker-Angriff: Prüfen Sie unbekannte Mails und Anrufe besonders kritisch
Focus · 7. Sept. - Hackerangriff auf Berliner Verwaltung: Hacker erbeuteten wohl keine hochsensiblen Daten in Berlin
ZEIT ONLINE · 7. Sept.