{"id":328982,"date":"2026-08-31T01:38:53","date_gmt":"2026-08-30T23:38:53","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328982"},"modified":"2026-08-31T02:02:30","modified_gmt":"2026-08-31T00:02:30","slug":"rhysida-cyberangreifer-erpressen-berlin-nach-hack-des-landesnetzes","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/31\/rhysida-cyberangreifer-erpressen-berlin-nach-hack-des-landesnetzes\/","title":{"rendered":"Rhysida Cyberangreifer erpressen Berlin nach Hack des Landesnetzes"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Mitte August 2026 wurde ein Cyberangriff auf das Berliner Landesnetz bekannt und zwei Senatsverwaltungen gingen offline. Nun wurde bekannt, dass die Cybergruppe Rhysida hinter dem Angriff steckt, Daten abgreifen konnte und nun 2 Millionen Euro in Bitcoins haben will. Es kristallisieren sich einige Vers\u00e4umnisse heraus, die da begangen wurden.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick auf den Cyberangriff<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/aaa42c0250404ae29fe442db43c3b24c\" alt=\"\" width=\"1\" height=\"1\" \/>Freitag, den 14. August 2026, wurden zwei Verwaltungen des Berliner Senats vom Landesnetz getrennt und waren faktisch arbeitsunf\u00e4hig. Es handelte sich um die Senatsverwaltung f\u00fcr Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt. Bekannt war aus einer \"d\u00fcnnen\" Pressemitteilung des regierenden B\u00fcrgermeisters von Berlin, dass sich \"im Zuge forensischer Untersuchungen eine Inkriminierung des Landesnetzes Berlin ergeben hat\".<\/p>\n<p>Es hie\u00df, dass die Verwaltungen aus Sicherheitsgr\u00fcnden seit 14. August 2026 vom Landesnetz isoliert worden seien. \u00dcber weitere Details wollte man sich seinerzeit aus \"ermittlungstaktischen Gr\u00fcnden\" nicht \u00e4u\u00dfern. Es blieb auch unklar, ob Daten abgeflossen waren. Meinen Informationen nach sind die beiden Senatsverwaltungen seit einigen Tagen wieder online.<\/p>\n<p>Der Vorgang scheint \u00fcbrigens nur durch Zufall aufgefallen zu sein, da das ITDZ Berlin als zentraler IT-Dienstleister ungew\u00f6hnliche Aktivit\u00e4ten im Netzwerk bemerkte. Die schlugen dann, obwohl mutma\u00dflich nicht zust\u00e4ndig, Alarm, worauf forensische Untersuchungen angeleiert wurden. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/17\/cyberangriff-auf-berliner-landesnetz-senatsverwaltungen-offline-14-8-2026\/\">Cyberangriff auf Berliner Landesnetz; Senatsverwaltungen offline (14.8.2026)<\/a> \u00fcber den Sachverhalt berichtet und auch angedeutet, dass es mit der Finanzierung des ITDZ Berlin nicht zum Besten steht.<\/p>\n<h2>Magere Details: Berlin wird erpresst<\/h2>\n<p>In einer weiteren, d\u00fcnnen Meldung <a href=\"https:\/\/www.berlin.de\/rbmskzl\/aktuelles\/pressemitteilungen\/2026\/pressemitteilung.1708208.php\" target=\"_blank\" rel=\"noopener\">Der Regierende B\u00fcrgermeister Kai Wegner und Innensenatorin Iris Spranger: \u201eDas Land Berlin l\u00e4sst sich nicht erpressen\"<\/a> vom 28. August 2026 teilen der regierende B\u00fcrgermeister und die Innensenatorin dann einige zus\u00e4tzliche Details zum Cybervorfall mit.<\/p>\n<p>In der Mitteilung hei\u00dft es,\u00a0dass es im Zeitraum vom 7. und 12. August 2026 zu Datenabfl\u00fcssen bei den genannten Senatsverwaltungen gekommen sei. \u00dcber den Umfang der Abfl\u00fcsse konnte oder wollte man nichts sagen, die Untersuchungen laufen noch. Es kann nicht ausgeschlossen werden, dass auch personenbezogene oder sonstige nicht-\u00f6ffentliche Daten betroffen sind, hie\u00df es.<\/p>\n<p>Es wurde aber auch verlauten lassen, dass das Land Berlin sich nicht erpresse lasse. Sprich: Den politisch Verantwortlichen liegt wohl ein Schreiben der Angreifer vor, die L\u00f6segeld verlangen, um auf die Ver\u00f6ffentlichung der Daten zu verzichten.<\/p>\n<h2>Die inoffiziellen Informationen zum Vorfall<\/h2>\n<p>Inzwischen sind aber, abseits der d\u00fcrren Pressemitteilungen des Berliner Senats einige Information mehr bekannt. W\u00e4hrend der RBB in <a href=\"https:\/\/www.rbb24.de\/politik\/beitrag\/2026\/08\/berlin-hackerangriff-landesnetz-loesegeld-forderung-erpresser.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> noch \u00fcber Details orakelt, wird nach und nach die Misere deutlich.<\/p>\n<h3>Rhysida will 2 Millionen Euro f\u00fcr abgezogene Daten<\/h3>\n<p>Am Freitag, den 28. August 2026, hat der X-Kanal FalconFeeds.io nachfolgenden <a href=\"https:\/\/x.com\/FalconFeedsio\/status\/2093340554214146411\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> ver\u00f6ffentlicht. Die Cybergruppe Rhysida reklamiert den Angriff auf die Verwaltung des Lands Berlin und will 5,79 Terabyte an Daten abgezogen haben.<\/p>\n<p><a href=\"https:\/\/x.com\/FalconFeedsio\/status\/2093340554214146411\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-328983 size-full\" title=\"Cyberangriff durch Rhysida auf Berlin\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysidia.jpg\" alt=\"Cyberangriff durch Rhysida auf Berlin\" width=\"539\" height=\"853\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysidia.jpg 539w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysidia-190x300.jpg 190w\" sizes=\"auto, (max-width: 539px) 100vw, 539px\" \/><\/a><\/p>\n<p>Die im Screenshot reklamierten Daten haben es in sich: Vertr\u00e4ge, Strafsachen und Ordnungswidrigkeitenverfahren, Zahlungsvorg\u00e4nge, eine KRITIS-Analyse der Wasserversorgung Berlins, E-Mail, Gehaltslisten, Passw\u00f6rter, IBANs und so weiter. Wenn Berlin nicht binnen 6 Tagen zahlt, droht die Gruppe mit der Ver\u00f6ffentlichung der Daten. Eine Zahlung hat Berlin aber bereits ausgeschlossen.<\/p>\n<p>In <a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2093462085036306810\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> ist die Rede von 46.500 Vertr\u00e4gen, E-Mails, Telefonnummern, Passw\u00f6rter und Dateien, die die Gruppe als vertraulich bezeichnet. Die Gruppe will die Daten bei nicht Zahlung versteigern, wobei das Mindestgebot bei 30 Bitcoins liegt. Das entspricht ca. 2 Millionen Euro.<\/p>\n<p>IT-Sicherheitsexpertin Bianca Kastl, Mitglied im Chaos Computer Club, hat gegen\u00fcber dem RBB die obigen <a href=\"https:\/\/www.rbb24.de\/politik\/beitrag\/2026\/08\/hacker-erpressen-land-berlin-bitcoin-millionen.html\" target=\"_blank\" rel=\"noopener\">Informationen best\u00e4tigt<\/a>. Dort (und bei <a href=\"https:\/\/www.heise.de\/news\/30-Bitcoin-oder-Leak-Ransomware-Bande-erpresst-Berlin-11434325.html\" target=\"_blank\" rel=\"noopener\">heise<\/a>) wird der L\u00f6segeldbetrag von rund 2 Millionen Euro genannt und ein \u00e4hnlicher Fall in Stuttgart erw\u00e4hnt. Ich hatte im Mai 2026 im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/19\/cyberangriffe-auf-stuttgart-arwini-n8n-schwachstelle-und-mehr\/\">Cyberangriffe auf Stuttgart? ARWINI; n8n-Schwachstelle und mehr<\/a> berichtet, dass die Gruppe Rhysida einen Cyberangriff auf die Stadt Stuttgart reklamierte. Allerdings habe ich von Stuttgart nie eine Best\u00e4tigung \u00fcber einen Datenabfluss erhalten, und die Forderung der Gruppe belief sich damals \u00fcber 330.000 Euro.<\/p>\n<h3>Passw\u00f6rter im Klartext im Leak<\/h3>\n<p>In den von der Gruppe geleakten Screenshots aus den Datenbest\u00e4nden ist auch eine Word-Datei mit Passw\u00f6rtern dabei &#8211; nachfolgender <a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2093462087519351247\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> zeigt dies.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328984\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysida-Passwords.jpg\" alt=\"Berlin-Rhysida-Passwords\" width=\"414\" height=\"586\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysida-Passwords.jpg 414w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Berlin-Rhysida-Passwords-212x300.jpg 212w\" sizes=\"auto, (max-width: 414px) 100vw, 414px\" \/><\/p>\n<p>Sieht richtig \u00fcbel aus, was da in Berlin abgegangen ist. J\u00fcngere Leute w\u00fcrden es mit \"Berlin ist einfach lost\" beschreiben.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/17\/cyberangriff-auf-berliner-landesnetz-senatsverwaltungen-offline-14-8-2026\/\">Cyberangriff auf Berliner Landesnetz; Senatsverwaltungen offline (14.8.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/13\/berlin-it-ausfall-legt-justiz-lahm-13-7-2026\/\">Berlin: IT-Ausfall legt Justiz lahm (13.7.2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/19\/cyberangriffe-auf-stuttgart-arwini-n8n-schwachstelle-und-mehr\/\">Cyberangriffe auf Stuttgart? ARWINI; n8n-Schwachstelle und mehr<\/a><\/p>\n<hr \/>\n<div id=\"layout-grid__area--herounit\">\n<h3 class=\"title\">Der Regierende B\u00fcrgermeister Kai Wegner und Innensenatorin Iris Spranger: \u201eDas Land Berlin l\u00e4sst sich nicht erpressen\"<\/h3>\n<\/div>\n<div id=\"layout-grid__area--maincontent\">\n<p class=\"pressnumber\"><a href=\"https:\/\/www.berlin.de\/rbmskzl\/aktuelles\/pressemitteilungen\/2026\/pressemitteilung.1708208.php\" target=\"_blank\" rel=\"noopener\">Pressemitteilung vom 28.08.2026<\/a><\/p>\n<div class=\"textile\">\n<p>Das Presse- und Informationsamt des Landes Berlin teilt mit:<\/p>\n<p>Nach dem IKT-Vorfall im Landesnetz Berlin soll das Land Berlin erpresst werden. Der Regierende B\u00fcrgermeister von Berlin, Kai Wegner, und die Senatorin f\u00fcr Inneres und Sport, Iris Spranger, erkl\u00e4ren dazu am Freitag: \u201eDas Land Berlin l\u00e4sst sich nicht erpressen. Gegen die mutma\u00dflichen T\u00e4ter des Hacker-Angriffs auf das Landesnetz Berlin ermitteln in enger Zusammenarbeit das Landeskriminalamt Berlin, die Staatsanwaltschaft und die Sicherheitsbeh\u00f6rden des Bundes mit Hochdruck. Die Untersuchungen zu Inhalt und Umfang der abgeflossenen Daten werden mit gro\u00dfer Intensit\u00e4t vorangetrieben.\"<\/p>\n<p>Nach dem IKT-Vorfall wurde im Rahmen der laufenden forensischen Untersuchungen festgestellt, dass es im Gesch\u00e4ftsbereich der Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt infolge des IKT-Vorfalls im Landesnetz Berlin zu weiteren Datenabfl\u00fcssen gekommen ist. Inhalt und Umfang der betroffenen Daten werden weiter gepr\u00fcft. Es kann nicht ausgeschlossen werden, dass auch personenbezogene oder sonstige nicht-\u00f6ffentliche Daten betroffen sind. Der Zeitpunkt des Datenabflusses lag zwischen dem 7. und 12. August 2026 \u2013 und vor den Netzabtrennungen der Senatsverwaltung f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt sowie der Senatsverwaltung f\u00fcr Stadtentwicklung, Bauen und Wohnen am 14. August 2026. Die zust\u00e4ndigen Stellen wie die Landesdatenschutzbeauftragte und das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) werden fortlaufend \u00fcber die neuen Kenntnisse unterrichtet.<\/p>\n<p>Am Freitagmorgen trafen sich der Regierende B\u00fcrgermeister von Berlin, Kai Wegner, die Senatorin f\u00fcr Inneres und Sport, Iris Spranger, die Senatorin f\u00fcr Mobilit\u00e4t, Verkehr, Klimaschutz und Umwelt, Ute Bonde, sowie der Chief Digital Officer des Landes Berlin, Florian Hauer, mit Vertretern der Sicherheitsbeh\u00f6rden von Bund und Land. Um 14:00 Uhr wurde der Senat in einer Sitzung \u00fcber die aktuelle Lage nach dem IKT-Vorfall informiert. In Anschluss daran informierten der Regierende B\u00fcrgermeister und die Innensenatorin auch die Vorsitzenden der Abgeordnetenhaus-Fraktionen.<\/p>\n<p>Die forensischen Untersuchungen und das Scanning des Landesnetzes Berlin dauern bis auf Weiteres an. Auch der IKT-Notfallstab bleibt bis auf Weiteres aktiv.<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Mitte August 2026 wurde ein Cyberangriff auf das Berliner Landesnetz bekannt und zwei Senatsverwaltungen gingen offline. Nun wurde bekannt, dass die Cybergruppe Rhysida hinter dem Angriff steckt, Daten abgreifen konnte und nun 2 Millionen Euro in Bitcoins haben will. Es &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/31\/rhysida-cyberangreifer-erpressen-berlin-nach-hack-des-landesnetzes\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-328982","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328982","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328982"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328982\/revisions"}],"predecessor-version":[{"id":328988,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328982\/revisions\/328988"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328982"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328982"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328982"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}