Egidio
Dossier · 31. August 2026

Berlin: Cyberangriff bestätigt, Rhysida erbeutet 5,79 TB

Die Verwaltung der Stadt Berlin bestätigt, Ziel eines Cyberangriffs mit Datenabfluss geworden zu sein. Die Ransomware-Gruppe Rhysida behauptet 5,79 TB und 1,44 Millionen Dateien erbeutet zu haben — IBAN, Zugangsdaten, Personalakten, Regierungsdokumente. Bürgermeister Kai Wegner lehnt eine Zahlung des Lösegelds ab.

Mein Handy mit Egidio schützen Kostenlos für Anrufe · 100% auf Ihrem Handy · ohne Konto
⚠️ Teilweise bestätigt, im Detail behauptet. Berlin bestätigt selbst den Cyberangriff, den Datenabfluss und den Erpressungsversuch — das ist keine bloße Behauptung eines Angreifers. Der genaue Umfang (5,79 TB, 1,44 Millionen Dateien) und die genaue Art der Daten stammen dagegen ausschließlich aus der Behauptung von Rhysida und werden von der Stadt nicht Punkt für Punkt bestätigt.

Die Zahlen

14. August
Datum, an dem das Verwaltungsnetz Berlins getrennt wird, noch vor jeder öffentlichen Bestätigung des Vorfalls.
FrenchBreaches, 31.08.2026.
5,79 TB
Von Rhysida behauptetes Datenvolumen — von Berlin nicht bestätigt.
Behauptung von Rhysida, berichtet von FrenchBreaches, 31.08.2026.
1,44 Mio.
Von Rhysida behauptete Dateien — von Berlin nicht bestätigt.
Behauptung von Rhysida, berichtet von FrenchBreaches, 31.08.2026.
0 €
Gezahltes Lösegeld: Berlin lehnt eine Zahlung ausdrücklich ab, laut Bürgermeister Kai Wegner und Senatorin Iris Spranger.
Offizielle Erklärung, berichtet von FrenchBreaches, 31.08.2026.

Chronologie

BESTÄTIGT
Vor dem 14. August 2026
Das Verwaltungsnetz Berlins wird getrennt. Die Methode, mit der die Angreifer in das Netzwerk eindrangen, wurde nicht öffentlich gemacht.
BEHAUPTET
28. August 2026
Die Gruppe Rhysida bekennt sich öffentlich zum Angriff: 5,79 TB an Daten und 1,44 Millionen Dateien, mit einer detaillierten Liste von Datenkategorien (siehe unten).
BESTÄTIGT
Ende August 2026
Berlin bestätigt den Cyberangriff, den Datenabfluss und den Erpressungsversuch. Die Stadt erklärt, dass „personenbezogene oder nicht öffentliche Informationen unter den gestohlenen Dateien sein könnten", meldet, keine Kompromittierung von Wahldaten festgestellt zu haben, und kündigt an, nicht zu zahlen.
BESTÄTIGT (Veröffentlichung)
31. August 2026
FrenchBreaches veröffentlicht eine Zusammenfassung des Vorfalls.

📋Zwei sehr unterschiedliche Datenlisten

Was Berlin bestätigt, bleibt allgemein: „personenbezogene oder nicht öffentliche Informationen könnten unter den gestohlenen Dateien sein". Was Rhysida behauptet, ist deutlich präziser: Namen, E-Mail-Adressen, Telefonnummern, 148 IBAN und Bankdaten, Zugangsdaten und Passwörter, Datenbankkonten, Zahlungsdaten, Personal- und Gehaltsakten, E-Mail-Archive und SQL-Extrakte, Ausweisdokumente, Verträge, Verwaltungs- und Disziplinarunterlagen, Dokumente zu kritischer Infrastruktur, sensible Regierungsdokumente und Passwort-Tresore von Verantwortlichen. Diese zweite Liste wird von der Stadt an keiner Stelle bestätigt.

🗳️Ein beruhigender Punkt, bestätigt

Berlin erklärt ausdrücklich, bei diesem Vorfall keine Kompromittierung von Wahldaten festgestellt zu haben — eines der wenigen negativen Elemente („nicht gefunden"), das die Stadt öffentlich bestätigt hat, statt es im Unklaren zu lassen.

🕸️Wer Rhysida ist

Eine seit 2023 aktive Ransomware-Gruppe im „Ransomware-as-a-Service"-Modell, die ihre Werkzeuge gegen einen Anteil am Lösegeld an Partner vermietet. Ihr am besten dokumentiertes Ziel bleibt die British Library, angegriffen im Oktober 2023 — ein Vorfall, der die Dienste der Bibliothek monatelang lahmlegte. Die Gruppe hat auch mehrere Krankenhäuser und Universitäten international ins Visier genommen.

Quelle: Fachpresse für Cybersicherheit (internationale Berichterstattung zur British Library, Oktober 2023; HHS-Warnung, August 2023).

Was das für Sie bedeutet

Wenn Sie eine Verbindung zur Berliner Verwaltung haben (Einwohner, städtische Beschäftigte), könnten Ihre Daten unter den exfiltrierten Dateien sein — vorbehaltlich einer Bestätigung der Details durch die Stadt. Das Hauptrisiko: Phishing-Nachrichten, die echte Informationen (IBAN, Zugangsdaten) zitieren, um glaubwürdig zu wirken. Siehe Vom Datenleck zum Betrug.

🔒 Keine seriöse Verwaltung wird Sie nach einem Datenleck per SMS oder E-Mail nach Ihren Zugangsdaten oder Bankverbindungen fragen. Eine Nachricht mit echten Informationen beweist nicht die Legitimität des Absenders.

Häufige Fragen

Ist der Cyberangriff auf Berlin bestätigt?

Ja, teilweise. Berlin bestätigt selbst den Cyberangriff, den Datenabfluss und den Erpressungsversuch. Der genaue Umfang (5,79 TB, 1,44 Millionen Dateien) und die genaue Art der Daten bleiben eine Behauptung der Gruppe Rhysida, nicht Punkt für Punkt bestätigt.

Welche Daten sind betroffen?

Berlin bestätigt allgemein, dass personenbezogene oder nicht öffentliche Informationen unter den gestohlenen Dateien sein könnten. Rhysida behauptet eine detaillierte Liste: IBAN, Zugangsdaten, Personalakten, Ausweisdokumente, sensible Regierungsdokumente — von der Stadt nicht bestätigt.

Hat Berlin das Lösegeld gezahlt?

Nein. Bürgermeister Kai Wegner und Senatorin Iris Spranger haben ausdrücklich erklärt, dass Berlin nicht erpressbar ist.

Wer ist die Gruppe Rhysida?

Eine seit 2023 aktive Ransomware-Gruppe, bereits verantwortlich für schwere Angriffe auf Krankenhäuser und Universitäten, darunter die British Library im Oktober 2023.

📌 Letzte Prüfung: 31. August 2026. Überprüfbaren Hinweis melden: contact@egidio.app.

Weiterführend

Diese Seite zitieren Egidio — Das Bedrohungslabor, „Berlin: Cyberangriff bestätigt, Rhysida bekennt sich", egidio.app/de/laboratoire/berlin-cyberangriff-rhysida-datendiebstahl/. Lizenz CC BY 4.0.

Freie Weiterverwendung, auch kommerziell, mit Namensnennung. Nutzungsbedingungen.