• icon Lernen Sie unsere Trendmicro XDR-Lösung kennen Mehr...
  • icon Neu: Monitoring und Management mit Ninja RMM Mehr...
  • icon Wir sind Estos Procall Cloud Starter Partner des Jahres 2024 Mehr...

Cyberangriff auf den Berliner Senat: Was Unternehmen jetzt daraus lernen sollten

Shape1 Shape2

Rund 1,4 Millionen Dateien, knapp 6 Terabyte, frei abrufbar im Darknet: Der Ransomware-Angriff auf Teile der Berliner Landesverwaltung ist einer der schwersten Datenabflüsse, die eine deutsche Behörde bisher erlebt hat. Was ist bekannt – und was sollten Unternehmen jetzt daraus lernen? Eine Einordnung aus Sicht eines Berliner IT-Systemhauses.

Was bisher bekannt ist

  • 7. bis 12. August 2026: Angreifer kopieren über mehrere Tage große Datenmengen aus dem Berliner Landesnetz.
  • 14. August: Nachdem das ITDZ Berlin ungewöhnliche Netzwerkaktivitäten bemerkt, werden zwei Senatsverwaltungen vom Landesnetz getrennt – die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt.
  • 28. August: Die Ransomware-Gruppe Rhysida bekennt sich zu dem Angriff und fordert 30 Bitcoin, umgerechnet rund zwei Millionen Euro. Der Senat lehnt ab: „Das Land Berlin lässt sich nicht erpressen.“
  • Ab 4. September: Nach Ablauf des Ultimatums veröffentlichen die Täter die Daten. Darunter sind nach Medienberichten Personalakten, Ausweiskopien, Gehaltsabrechnungen, private Kontaktdaten von Beschäftigten, Bürgerdaten mit Bankverbindungen sowie Unterlagen zu kritischer Infrastruktur.
  • 7. September: Digital-Staatssekretär Florian Hauer erklärt, es seien nach bisherigem Stand nur Verschlusssachen der niedrigsten Stufe (VS – Nur für den Dienstgebrauch) betroffen, keine Daten mit Bedeutung für die nationale Sicherheit. Zugleich räumt er strukturelle Defizite in der IT-Sicherheit der Verwaltung ein, die über Jahre entstanden seien.

Wie die Angreifer ins Netz gelangt sind, ist offiziell noch nicht bestätigt. In der Berichterstattung werden sowohl eine Phishing-Mail als auch bekannte Schwachstellen in Fernzugriffs-Software genannt; zudem sollen Zugangsdaten teils ungeschützt in Dateien abgelegt gewesen sein.

Unsere Einschätzung

„Nur VS-NfD“ ist keine Entwarnung. Für die Menschen, deren Ausweiskopien, Gehaltsdaten oder Bankverbindungen jetzt öffentlich sind, spielt die Einstufung keine Rolle. Und auch einzeln harmlos wirkende Dokumente ergeben in der Masse ein Lagebild, das Kriminellen hilft – etwa für gezielte Betrugsanrufe oder täuschend echte Phishing-Mails im Namen der Verwaltung.

Das Muster ist leider typisch. Nach allem, was bisher bekannt ist, brauchte es keinen spektakulären Hightech-Angriff. Die Täter konnten sich offenbar tagelang im Netz bewegen und Terabytes an Daten abziehen, bevor es jemand bemerkte. Genau das sehen wir auch bei Angriffen auf mittelständische Unternehmen: Fehlende Mehrfaktor-Authentifizierung, ungepatchte Systeme, Passwörter im Klartext und niemand, der ungewöhnliche Datenströme im Blick hat.

Nicht zu zahlen war richtig. Eine Zahlung hätte weder garantiert, dass die Daten gelöscht werden, noch verhindert, dass die Täter wiederkommen – und sie finanziert den nächsten Angriff.

Sicherheit ist kein Projekt, sondern Betrieb. Wenn der Senat selbst von über Jahre gewachsenen Defiziten spricht, zeigt das: IT-Sicherheit scheitert selten an fehlendem Wissen, sondern an fehlender Kontinuität. Updates, Überwachung und regelmäßige Prüfungen müssen dauerhaft laufen – nicht erst nach dem Ernstfall.

Was Unternehmen jetzt tun sollten

Die gute Nachricht: Die wirksamsten Schutzmaßnahmen sind weder neu noch unbezahlbar. Diese sechs Punkte sollte jedes Unternehmen prüfen:

  1. Mehrfaktor-Authentifizierung für alle Fernzugänge, E-Mail-Konten und Admin-Zugänge – ohne Ausnahme.
  2. Konsequentes Patch-Management: Sicherheitsupdates für Betriebssysteme, Fernwartungs- und VPN-Software zeitnah einspielen. Mit einem RMM-System wie Ninja RMM lässt sich das zentral steuern und überwachen.
  3. Keine Passwörter in Dateien: Zugangsdaten gehören in einen Passwortmanager, nicht in Word-Dokumente oder Excel-Listen.
  4. Angriffe erkennen, nicht nur abwehren: Lösungen wie Trend Micro XDR schlagen Alarm, wenn Konten ungewöhnlich handeln oder große Datenmengen das Netz verlassen.
  5. Backups, die ein Angriff nicht erreicht: mindestens eine Kopie getrennt vom Netz oder unveränderbar – und regelmäßig testen, ob die Wiederherstellung funktioniert.
  6. Mitarbeitende sensibilisieren und einen Notfallplan haben: Wer weiß, wie Phishing aussieht und wen er im Verdachtsfall anruft, verschafft dem Unternehmen wertvolle Stunden.

Tipps für Betroffene

Wer mit den betroffenen Senatsverwaltungen zu tun hatte oder dort beschäftigt ist, sollte in den kommenden Monaten besonders wachsam sein: Kontoauszüge regelmäßig prüfen, bei Anrufen, E-Mails oder Briefen, die sich auf Behördenvorgänge beziehen, kritisch nachfragen und niemals Zugangsdaten oder TANs herausgeben. Nach der DSGVO haben Betroffene zudem ein Recht auf Auskunft, welche ihrer Daten verarbeitet wurden. Aktuelle Informationen veröffentlicht das Land Berlin unter berlin.de/cyberangriff.

Wie sicher ist Ihre IT?

Mit einer Schwachstellenanalyse und einem Sicherheitsaudit zeigen wir Ihnen, wo Ihr Unternehmen angreifbar ist – und was sich mit überschaubarem Aufwand verbessern lässt. Sprechen Sie uns an oder rufen Sie uns an unter 030 200054-0.

Quellen