Textlänge

Nach einem Cyberangriff auf die Berliner Verwaltung hat die Hackergruppe Rhysida rund 1,44 Millionen erbeutete Dateien im Darknet veröffentlicht, nachdem eine gesetzte Lösegeldfrist am Freitag abgelaufen war. Die Angreifer hatten laut übereinstimmenden Berichten rund zwei Millionen Euro gefordert; der Senat lehnte eine Zahlung ab.

Laut einer ersten Stichprobe des Nachrichtenmagazins Der Spiegel finden sich unter den Daten unter anderem Gehaltslisten, Kontoinformationen, Ausweisscans sowie vertrauliche Personalunterlagen der Verwaltung; auch mehr als 550 Dateien zur geplanten Erweiterung des Bundeskanzleramts sollen betroffen sein. Eine Sicherheitsexpertin warnte vor Missbrauchsrisiken, vor allem bei Bezug zu kritischer Infrastruktur und Katastrophenschutz. Landeskriminalamt und Bundesamt für Sicherheit in der Informationstechnik untersuchen den Fall, die Senatskanzlei will Betroffene identifizieren und informieren.

Offen bleibt, wie viele Personen und Institutionen konkret betroffen sind, über welchen Weg sich die Angreifer Zugang verschafften und wer hinter der Gruppe Rhysida steht. Die bekannten Details zu den Datentypen stammen bislang aus einzelnen ersten Stichproben und sind nicht abschließend unabhängig geprüft.

Was passiert ist

Nach einem schweren Cyberangriff auf die Berliner Verwaltung hat die Hackergruppe Rhysida ihre Drohung wahrgemacht: Nachdem eine von ihr gesetzte Lösegeldfrist am Freitag abgelaufen war, veröffentlichte die Gruppe rund 1,44 Millionen erbeutete Dateien aus dem Netzwerk der Berliner Verwaltung im Darknet – aufgeteilt auf drei Datenpakete, versehen mit dem Kommentar „Viel Spaß, Datenjäger“. Die Angreifer hatten laut übereinstimmenden Medienberichten rund zwei Millionen Euro Lösegeld gefordert, umgerechnet aus einer Forderung von 30 Bitcoin. Der Berliner Senat lehnte eine Zahlung ab.

Was die Daten zeigen

Eine erste, rasche Sichtung des Nachrichtenmagazins Der Spiegel förderte laut Kurier-Bericht unter anderem Unterlagen zum Gefahrenschutz der Berliner Feuerwehr, Gehaltslisten, Kontoinformationen sowie Scans von Ausweispapieren zutage. Auch vertrauliche Personalangelegenheiten, darunter Vorwürfe zu Dienstvergehen und Disziplinarverfahren, sollen sich unter den veröffentlichten Dateien befinden. Demselben Bericht zufolge sind zudem mehr als 550 Dateien zur geplanten Erweiterung des Bundeskanzleramts betroffen, darunter Gutachten, Pläne und Stellungnahmen unter anderem des Landeskriminalamts. Diese Angaben stammen aus einer ersten Stichprobe einzelner Redaktionen und sind bislang nicht unabhängig im Detail bestätigt.

Reaktionen und Risikoeinschätzung

Die auf IT-Sicherheit spezialisierte Expertin Bianca Kastl warnte gegenüber dem Spiegel vor den Missbrauchsmöglichkeiten der veröffentlichten Daten – insbesondere bei Informationen mit Bezug zu kritischer Infrastruktur, Katastrophenschutz oder militärischer Relevanz. Wer einen Plan erarbeiten wolle, wie sich Berlin und damit auch die Bundesregierung schädigen ließen, finde in den Daten laut Kastl „mehr als genügend Anhaltspunkte“. Mehrere Medien berichteten zudem, dass das Landeskriminalamt Berlin und das Bundesamt für Sicherheit in der Informationstechnik den Fall untersuchen und die Senatskanzlei IT-forensische Fachleute beauftragt habe, die veröffentlichten Daten zu sichten, um betroffene Personen zu identifizieren und zu informieren.

Was unklar bleibt

Offen ist bislang, wie viele Personen und Institutionen konkret von den veröffentlichten Daten betroffen sind und wann beziehungsweise wie sie im Detail informiert werden. Ebenfalls nicht öffentlich bekannt ist der genaue technische Weg, über den sich die Angreifer Zugang zum Berliner Landesnetz verschafften, sowie Identität und Hintergrund der Gruppe Rhysida. Eine vollständige, unabhängig geprüfte Auflistung aller veröffentlichten Datentypen liegt bislang ebenfalls nicht vor.

Einordnung

Ransomware-Angriffe auf Behörden und öffentliche Verwaltungen häufen sich europaweit. Erst im Spätsommer war etwa das liechtensteinische Verzeichnis wirtschaftlich Berechtigter Ziel eines Cyberangriffs, bei dem rund 31.000 Datenkopien entwendet wurden – nach bisherigem Kenntnisstand ohne Bezug zur Attacke auf Berlin, mit anderer Tätergruppe und anderem zeitlichen Ablauf, wie „Neue Nachrichten“ berichtete. Der Fall Berlin zeigt erneut, wie öffentliche Verwaltungen zunehmend zum Ziel von Erpressungsversuchen werden, bei denen im Ablehnungsfall sensible Daten öffentlich gemacht werden.