Egidio
Dossier · 31 augustus 2026

Berlijn: cyberaanval bevestigd, Rhysida eist 5,79 TB op

De administratie van de stad Berlijn bevestigt het doelwit te zijn geweest van een cyberaanval met datalek. De ransomwaregroep Rhysida claimt 5,79 TB en 1,44 miljoen bestanden te hebben buitgemaakt — IBAN, inloggegevens, hr-dossiers, overheidsdocumenten. Burgemeester Kai Wegner weigert het losgeld te betalen.

Bescherm mijn telefoon met Egidio Gratis voor bellen · 100% op je telefoon · zonder account
⚠️ Gedeeltelijk bevestigd, in detail geclaimd. Berlijn bevestigt zelf de cyberaanval, het datalek en de afpersingspoging — dat is geen loutere claim van een aanvaller. Het exacte volume (5,79 TB, 1,44 miljoen bestanden) en de precieze aard van de data komen daarentegen uitsluitend uit de claim van Rhysida en worden door de stad niet op elk punt bevestigd.

De cijfers

14 augustus
Datum waarop het bestuursnetwerk van Berlijn wordt losgekoppeld, nog vóór enige publieke bevestiging van het incident.
FrenchBreaches, 31-08-2026.
5,79 TB
Datavolume dat Rhysida claimt — niet bevestigd door Berlijn.
Claim van Rhysida, gemeld door FrenchBreaches, 31-08-2026.
1,44 mln
Bestanden die Rhysida claimt — niet bevestigd door Berlijn.
Claim van Rhysida, gemeld door FrenchBreaches, 31-08-2026.
0 €
Betaald losgeld: Berlijn weigert uitdrukkelijk te betalen, volgens burgemeester Kai Wegner en senator Iris Spranger.
Officiële verklaring, gemeld door FrenchBreaches, 31-08-2026.

Chronologie

BEVESTIGD
Vóór 14 augustus 2026
Het bestuursnetwerk van Berlijn wordt losgekoppeld. De methode waarmee de aanvallers het netwerk binnendrongen, is niet openbaar gemaakt.
GECLAIMD
28 augustus 2026
De groep Rhysida claimt de aanval publiekelijk: 5,79 TB aan data en 1,44 miljoen bestanden, met een gedetailleerde lijst van datacategorieën (zie hieronder).
BEVESTIGD
Eind augustus 2026
Berlijn bevestigt de cyberaanval, het datalek en de afpersingspoging. De stad verklaart dat „persoonlijke of niet-openbare informatie onder de gestolen bestanden zou kunnen zitten", meldt geen compromittering van verkiezingsgegevens te hebben vastgesteld, en kondigt aan niet te betalen.
BEVESTIGD (publicatie)
31 augustus 2026
FrenchBreaches publiceert een samenvatting van het incident.

📋Twee heel verschillende gegevenslijsten

Wat Berlijn bevestigt blijft algemeen: „persoonlijke of niet-openbare informatie zou onder de gestolen bestanden kunnen zitten". Wat Rhysida claimt is veel preciezer: namen, e-mailadressen, telefoonnummers, 148 IBAN's en bankgegevens, inloggegevens en wachtwoorden, databaseaccounts, betaalgegevens, personeels- en salarisdossiers, e-mailarchieven en SQL-extracten, identiteitsdocumenten, contracten, administratieve en tuchtrechtelijke informatie, documenten over kritieke infrastructuur, gevoelige overheidsdocumenten en wachtwoordkluizen van verantwoordelijken. Deze tweede lijst wordt door de stad op geen enkel punt bevestigd.

🗳️Eén geruststellend punt, bevestigd

Berlijn geeft uitdrukkelijk aan geen compromittering van verkiezingsgegevens te hebben vastgesteld bij dit incident — een van de weinige negatieve elementen („niet gevonden") die de stad publiekelijk heeft bevestigd, in plaats van vaag te blijven.

🕸️Wie Rhysida is

Een ransomwaregroep die sinds 2023 actief is volgens het „ransomware-as-a-service"- model, en haar tools tegen een deel van het losgeld verhuurt aan partners. Haar best gedocumenteerde doelwit blijft de British Library, aangevallen in oktober 2023 — een incident dat de diensten van de bibliotheek maandenlang lamlegde. De groep heeft ook meerdere ziekenhuizen en universiteiten wereldwijd geviseerd.

Bron: gespecialiseerde cybersecuritypers (internationale berichtgeving over de British Library, oktober 2023; HHS-waarschuwing, augustus 2023).

Wat dit voor u betekent

Als u een band heeft met de Berlijnse administratie (inwoners, gemeentelijke medewerkers), zouden uw gegevens onder de geëxfiltreerde bestanden kunnen zitten — onder voorbehoud van bevestiging van de details door de stad. Het belangrijkste risico: phishingberichten die echte informatie (IBAN, inloggegevens) aanhalen om legitiem te lijken. Zie Van lek naar fraude.

🔒 Geen enkele legitieme overheidsinstantie zal u na een datalek per sms of e-mail om uw inloggegevens of bankgegevens vragen. Een bericht met echte informatie bewijst niet dat de afzender legitiem is.

Veelgestelde vragen

Is de cyberaanval op Berlijn bevestigd?

Ja, gedeeltelijk. Berlijn bevestigt zelf de cyberaanval, het datalek en de afpersingspoging. Het exacte volume (5,79 TB, 1,44 miljoen bestanden) en de precieze aard van de data blijven een claim van de groep Rhysida, niet op elk punt bevestigd.

Welke gegevens zijn betrokken?

Berlijn bevestigt in algemene termen dat persoonlijke of niet-openbare informatie onder de gestolen bestanden zou kunnen zitten. Rhysida claimt een gedetailleerde lijst: IBAN, inloggegevens, hr-dossiers, identiteitsdocumenten, gevoelige overheidsdocumenten — niet bevestigd door de stad.

Heeft Berlijn het losgeld betaald?

Nee. Burgemeester Kai Wegner en senator Iris Spranger hebben uitdrukkelijk verklaard dat Berlijn niet zwicht voor chantage.

Wie is de groep Rhysida?

Een ransomwaregroep die sinds 2023 actief is, al verantwoordelijk voor grote aanvallen op ziekenhuizen en universiteiten, waaronder de British Library in oktober 2023.

📌 Laatste controle: 31 augustus 2026. Verifieerbaar element te melden: contact@egidio.app.

Meer lezen

Deze pagina citeren Egidio — Het Dreigingslab, „Berlijn: cyberaanval bevestigd, Rhysida eist op", egidio.app/nl/laboratorium/berlijn-cyberaanval-rhysida-datadiefstal/. Licentie CC BY 4.0.

Vrij te hergebruiken, ook commercieel, met bronvermelding. Voorwaarden voor hergebruik.