Digital
Deutschland

Hackerangriff auf Berlin: Täter verkaufen brisante Daten im Darknet

Epressungs- und Leak-Site der Ransomware-Operation Rhysida im Darknet.
Die Darknet-Webseite der Epresserbande Rhysida. Screenshot: watson

Hackerangriff auf Berlin: Mutmasslich russische Täter bieten brisante Daten im Darknet an

Nach dem Cyberangriff auf das deutsche Bundesland läuft am Freitag ein Ultimatum der Erpresserbande Rhysida ab. Die gleichen Täter könnten hinter früheren Attacken auf Schweizer Opfer stecken.
03.09.2026, 09:2703.09.2026, 09:30

Christine Richter, Sprecherin der «Senat» genannten öffentlichen Verwaltung von Berlin, bestätigte Anfang Woche gegenüber der Deutschen Presse-Agentur (DPA):

«Es ist richtig, dass eine Gruppe mit dem Namen Rhysida sich zu der Tat bekannt hat und behauptet, im Besitz von gestohlenen Daten im Umfang von 5,7 Terabyte zu sein.»

Seit vergangenem Freitag biete die Ransomware-Gruppe die gestohlenen Daten im Darknet im Rahmen einer Versteigerung zum Kauf an. «Das Mindestgebot liegt bei 30 Bitcoin, also rund zwei Millionen Euro. Die Versteigerung läuft bis Freitag», sagte die Senats-Sprecherin. «Es muss davon ausgegangen werden, dass die Daten im Anschluss weiterveräussert oder ganz oder in Teilen veröffentlicht werden.»

Die Angaben der Senats-Sprecherin decken sich mit watson-Recherchen. Auf der Leak-Site von Rhysida finden sich Detailangaben zu angeblich rund 1,44 Millionen gestohlenen Dateien. Darunter sind auch als Verschlusssache klassifizierte Dokumente und vertrauliche Personendaten.

Brisant: Laut Darknet-Posting soll den Hackern auch eine «Schwachstellenanalysen zur Berliner Wasserversorgung» von KRITIS in die Hände gefallen sein. Die Abkürzung KRITIS steht in Deutschland für Kritische Infrastrukturen und meint Organisationen, Anlagen, Systeme und Netze, die für das Funktionieren von Staat und Gesellschaft unverzichtbar sind.

Warnung vor Fake-Kontakten

Das Nachrichtenmagazin «Der Spiegel» zitierte am Donnerstag aus einem Warnschreiben des Berliner IT-Staatssekretärs Florian Hauer, das an alle Staatsangestellten ging. Die Angreifer hätten einzelne Behördenmitarbeiter telefonisch und via Social Media erreicht. Sie versuchten, Verunsicherung zu stiften, «unter anderem durch direkte Kontaktaufnahmen oder täuschend echte, eventuell KI-generierte Anrufe».

Es bestehe ein hohes Risiko für raffinierte Täuschungsversuche: Anfragen von Personen, die sich als Bürger, Vertreter von Partnerbehörden oder externen Dienstleistern ausgäben, «könnten in Wahrheit von den Tätern oder Dritten stammen». Denkbar sei, dass die Angreifer so den Druck erhöhen und weitere Datenabflüsse provozieren wollen.

Im Warnschreiben heisse es:

«Sollte es zu Kontaktaufnahmen (etwa Lösegeldforderungen und Drohungen) durch angebliche oder mögliche Täter kommen, gehen Sie bitte unter keinen Umständen auf diesen Kontaktaufnahmeversuch ein.»
quelle: spiegel.de

Wer steckt dahinter?

Mutmasslich russische Gruppe

Rhysida ist eine kriminelle Vereinigung, die mit diversen Cyberattacken auf Ziele in Europa und den USA in den vergangenen Jahren in Verbindung gebracht wird.

Der Name Rhysida stammt ursprünglich aus der Biologie und bezeichnet eine Gattung von tropischen Hundertfüssern.

Erkenntnisse über personelle Verbindungen der Ransomware-Bande nach Russland oder gar zum russischen Staat liegen gemäss der Berliner Senats-Sprecherin nicht vor, sie könnten aber auch nicht ausgeschlossen werden.

Tatsächlich gehen IT-Sicherheitsexperten schon länger davon aus, dass die Akteure aus Russland oder der Gemeinschaft Unabhängiger Staaten (GUS) stammen – dem von Russland kontrollierten Bund früherer Sowjet-Staaten. Diesen Schluss legen technische Analysen zu Angriffen nahe.

Die IT-Sicherheitsfirma Cynet will im Rhysida-Schadcode russische Sprachschnipsel und Kommentare nachgewiesen haben, wie das Nachrichtenmagazin «Spiegel» schreibt. Zudem würden Formulierungen in Erpresserschreiben und auf der Leak-Site im Darknet auf Muttersprachler aus Russland oder dem ehemaligen sowjetischen Einflussbereich hinweisen.

Ein starker Beleg ist die Ähnlichkeit zu der früheren russischsprachigen Ransomware-Gruppe Vice Society. Forscher der IT-Sicherheitsfirma Check Point stellten signifikante technische Überschneidungen bei Cyberangriffen fest, den sogenannten Taktiken, Techniken und Prozeduren (TTPs).

Vice Society, das unter anderem für den verheerenden Cyberangriff auf die Westschweizer Gemeinde Rolle verantwortlich zeichnete, trat ab 2021 unter diesem Namen in Erscheinung und verschwand im Juni 2023 fast zeitgleich mit dem ersten Auftreten von Rhysida aus dem Darknet.

Behörden teilweise lahmgelegt

Rhysida operiert als Ransomware-as-a-Service (RaaS). Das heisst, die verantwortlichen Hintermänner setzen auf das kriminelle Geschäftsmodell der doppelten Erpressung: Einerseits wird versucht, Opfer-Systeme lahmzulegen, andererseit wird mit der Veröffentlichung gestohlener Daten gedroht.

Für solche Banden, die aus dem russischen oder asiatischen Raum heraus operieren, sind hochprofessionelle, arbeitsteilige Strukturen typisch. Dort werden Cyberkriminelle oft toleriert, solange sie keine Ziele im Inland angreifen.

Der Cyberangriff auf die Berliner Stadtverwaltung wurde am 14. August publik und legte lokale Behörden teilweise lahm. Nach bisherigen Erkenntnissen flossen vom 7. bis 12. August Daten in grossem Umfang ab. Der Regierende Bürgermeister der deutschen Hauptstadt, Kai Wegner, erklärte vergangenen Freitag, Berlin lasse sich nicht erpressen.

Quellen

(dsc)

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
So läuft eine Ransomware-Attacke ab
1 / 17
So läuft eine Ransomware-Attacke ab
2021 machte watson publik, dass die am Genfersee gelegene Waadtländer Gemeinde Rolle von einem massiven Daten-Leak betroffen war – die Folge einer Ransomware-Attacke. In dieser Bildstrecke erfährst du, wie ein solcher Hackerangriff abläuft. Die wenigsten Leute wissen, was kriminelle Eindringlinge in fremden IT-Systemen so alles treiben.
Auf Facebook teilenAuf X teilen
Sturzflut im Grand Canyon tötet eine Person – 15 werden vermisst
Video: watson
Das könnte dich auch noch interessieren:
Du hast uns was zu sagen?
Hast du einen relevanten Input oder hast du einen Fehler entdeckt? Du kannst uns dein Anliegen gerne via Formular übermitteln.
0 Kommentare
Dein Kommentar
YouTube Link
0 / 600
Hier gehts zu den Kommentarregeln.
«Beten und hoffen»: Datenschützer fordert mehr Schutz wegen Metas KI-Brillen
Meta-Brillen machen heimliches Filmen erschreckend einfach. Jetzt spricht ein Schweizer Rechtsanwalt und Datenschutz-Experte über die Brillen, die uns theoretisch permanent überwachen können.
Ein helles, blinkendes Licht auf einem Brillenrahmen: Das ist das einzige Anzeichen dafür, ob mit einer KI-Brille gerade gefilmt wird. Es lässt sich so leicht abstellen, dass sich seit Einführung der Brillen ein ganzes Geschäftsmodell etabliert hat. Die Warnlichter an den Brillen werden deaktiviert, sodass sie durchgehend und unbemerkt filmen können.
Zur Story