Beitragsbild KI-generiert, redaktionell geprüft (EU AI Act Art. 50).
TL;DR
Zwischen dem 7. und 12. August 2026 flossen Daten aus zwei Berliner Senatsverwaltungen ab, die Netztrennung folgte am 14. August. Das BSI verknüpft den Vorfall mit der TerminalFix-Kampagne: Ein gefälschtes Captcha bringt Nutzer dazu, einen PowerShell-Befehl auszuführen. Der Senat zahlte die geforderten 30 Bitcoin nicht, Rhysida veröffentlichte am 4. September rund 1,44 Millionen Dateien im Darknet. Der Fall zeigt, dass Incident Response ohne Asset-Inventar, ohne gehärtete Endgeräte und ohne klare Zuständigkeiten in jeder Phase scheitert: beim Containment, bei der Meldung und bei der Information der Betroffenen.
Diese Zusammenfassung wurde KI-gestützt erstellt (EU AI Act Art. 50).
Inhaltsverzeichnis (12 Abschnitte)
Fehlendes Asset-Inventar hat den Berliner Senat im August 2026 teuer bezahlt, und der Preis ist seit dem 4. September 2026 öffentlich. An diesem Tag stellte die Ransomware-Gruppe Rhysida rund 1,44 Millionen Dateien aus zwei Senatsverwaltungen ins Darknet. Das Land Berlin hatte die Zahlung von 30 Bitcoin verweigert. Am selben Tag veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine Warnung zur TerminalFix-Kampagne und verwies im Zusammenhang mit dem Berliner Vorfall darauf. Der Einstiegsweg war kein Zero-Day. Ein gefälschtes Captcha brachte einen Nutzer dazu, einen PowerShell-Befehl auszuführen. Zwischen Erstzugriff und Netztrennung lagen mindestens sieben Tage.
Chronologie: Cyberangriff Berlin vom 7. August bis zum Datenleck
Die Zeitleiste stützt sich auf die Pressemitteilungen der Senatskanzlei, die Cybersicherheitswarnung des BSI vom 4. September 2026 und die Berichterstattung von heise online.
| Datum | Ereignis |
|---|---|
| 7. bis 12. August | Datenabfluss bei der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt (Zeitraum laut heise). Der Angriff begann davor. |
| 7. August | Laut Tagesspiegel meldet die Senatsverkehrsverwaltung einen Datenabfluss intern. |
| 14. August | Beide Senatsverwaltungen werden vom Landesnetz getrennt. |
| 17. August | Die Senatskanzlei informiert über einen „IKT-Vorfall im Landesnetz Berlin". Krisenstab, LKA, BKA und BSI sind eingebunden. |
| 21. August | Wohngeld für mehr als 50.000 berechtigte Haushalte kann nicht ausgezahlt werden. |
| 24. August | Beide Verwaltungen sind wieder am Netz. Im Innenausschuss räumt der Chief Digital Officer Florian Hauer ein, über die Größe des Landesnetzes überrascht zu sein. |
| 26. und 27. August | Die Senatskanzlei bestätigt den Abfluss weiterer, möglicherweise personenbezogener Daten. Hauer: „Derzeit gehen wir davon aus, dass der Angriff eingedämmt werden konnte." |
| 28. und 29. August | Rhysida bekennt sich zur Tat und bietet die Daten auf seiner Leak-Seite zur Versteigerung an, Mindestgebot 30 Bitcoin, rund zwei Millionen Euro. Kai Wegner: „Das Land Berlin lässt sich nicht erpressen." |
| 1. September | Pressekonferenz: Auch Passwörter sind abgeflossen. Alle 12.000 Systeme des Landes werden geprüft, Home Office ist für die betroffenen Verwaltungen ausgesetzt. |
| 4. September | Frist läuft um 15:35 Uhr ab. Rhysida veröffentlicht rund 1,44 Millionen Dateien. Das BSI publiziert die Cybersicherheitswarnung 2026-287419-1032 zur TerminalFix-Kampagne (Kritikalität 2) und verweist auf Mastodon im Zusammenhang mit dem Berliner Vorfall darauf. |
| 5. September | Das BSI warnt vor einer „erhöhten Bedrohungslage". Die Senatskanzlei richtet eine Zentrale Steuerungseinheit unter Leitung des CDO ein. Betroffene sollen risikobasiert informiert werden. |
| 6. September | Rhysida veröffentlicht in der Nacht ein zweites Datenpaket, darunter Zugangsdaten. Die Senatsverwaltung für Stadtentwicklung verschärft ihre Schutzmaßnahmen. |
| 7. September | heise online wertet die BSI-Angaben als Bestätigung: TerminalFix war der Angriffsvektor auf die Berliner Behörden. |
| 9. September | Kai Wegner kündigt nach der Senatssitzung an, die Verwaltungs-IT zu zentralisieren und das Landesnetz zu härten. Die Benachrichtigung der Betroffenen wird Wochen dauern. |
Angriffsvektor TerminalFix: Fake Captcha statt Zero-Day
Der Einstieg in das Berliner Landesnetz brauchte keine unbekannte Schwachstelle. Das BSI beschreibt in seiner Warnung vom 4. September 2026 die Kompromittierung „einer staatlichen Institution" im August 2026. Den Tathergang ordnet es der TerminalFix-Kampagne zu, die Microsoft am 28. August analysiert hatte. Der Angriff begann demnach auf einer manipulierten Webseite. Sie zeigte eine gefälschte Captcha-Abfrage im Stil von Cloudflare und forderte den Besucher auf, eine Tastenfolge einzugeben.
Was ist ein Fake-Captcha-Angriff?
Ein Fake-Captcha-Angriff ist eine Social-Engineering-Technik: Eine Webseite zeigt eine gefälschte Sicherheitsabfrage und fordert den Nutzer auf, Tastenkombinationen zu drücken und einen Befehl einzufügen. Der Befehl liegt bereits in der Zwischenablage und startet in PowerShell den Download von Schadsoftware. ClickFix nutzt dafür den Ausführen-Dialog über Windows+R, TerminalFix öffnet das Windows-Terminal über Windows+X und die Taste I.
Das BSI beschreibt den weiteren Ablauf in acht Stufen. Der eingefügte Befehl lädt ein ZIP-Archiv, entpackt es und startet eine signierte Windows-Datei, die per DLL-Sideloading eine bösartige Bibliothek nachlädt. Microsoft nennt die Dateien: Die legitime LockScreenContentServer.exe lädt die manipulierte dui70.dll, weil Windows das Anwendungsverzeichnis vor System32 durchsucht. Die Bibliothek holt PNG-Bilder von der Angreifer-Infrastruktur, in deren Pixeldaten weiterer Schadcode versteckt ist. Danach richtet sich die Malware dauerhaft ein: über einen Registry-Run-Eintrag, eine Aufgabe, die alle 60 Minuten läuft, und versteckte Verzeichnisse.
Es folgt die Erkundung der Umgebung: Domänen, Rechtevergaben, Active Directory, Server und vorhandene Backup-Systeme. Für die spätere Exfiltration legen die Angreifer Cloud-Speicher an, etwa in Azure, und nutzen dafür Anbieter-Werkzeuge wie azcopy. Zum Schluss installieren sie eine signierte Python-Laufzeitumgebung von python.org, deren Skript über TLS auf Port 443 einen Reverse-Tunnel zur Tätergruppe aufbaut. Befehle, die darüber laufen, werden unter Umständen nicht protokolliert.
Der Berliner Vorfall begann mit einem Klick und einer Tastenfolge. Alles danach, vom Sideloading bis zum Reverse-Tunnel, lief auf einem regulär genutzten Arbeitsplatz, auf dem PowerShell den eingefügten Befehl ausführen durfte.
Zwei Umstände machten den Weg von einem Rechner zu den Daten zweier Verwaltungen kurz. Erstens führten die Behörden laut heise Passwortlisten im Klartext, was die Angreifer in ihren Screenshots vor der Veröffentlichung selbst hervorhoben. Zweitens ordnet das BSI den in der Kampagne genutzten Loader (LoremIpsumLoader, auch AxolotLoader) derselben Gruppe zu, die Rhysida betreibt. Diese Gruppe (Vice Spider, früher Vice Society) ist nach BSI-Angaben seit mindestens Mitte 2021 aktiv. Seit Juni 2023 nutzt sie nahezu ausschließlich die Ransomware Rhysida mit der zugehörigen Leak-Seite. Das für das Captcha genutzte JavaScript fand das BSI in historischen Daten auf mehreren Hundert Webseiten.
Ransomware-Angriff im Blindflug: sieben Tage bis zur Netztrennung
Berlins Chief Digital Officer Florian Hauer sagte am 24. August 2026 im Innenausschuss des Abgeordnetenhauses: „Das Landesnetz ist groß, wir sind überrascht, wie groß es ist." Der Satz fiel zehn Tage nach der Netztrennung, mitten im Krisenmodus.
Dahinter steht ein strukturelles ISMS-Problem: Wer im Ernstfall mit dem Scannen des eigenen Netzes beginnt, hat das Asset-Inventar nicht gepflegt, bevor der Angriff kam.
Die materiellen Folgen waren spürbar. Über 50.000 Berliner Haushalte warteten auf Wohngeldzahlungen. Leistungen aus dem Bildungs- und Teilhabepaket stockten. Der Bezirk Steglitz-Zehlendorf richtete ein Notfallportal ein, über das Betroffene Zahlungen beantragen konnten; als äußerste Rückfalloption waren auch Bargeldzahlungen vorgesehen. Mitarbeiter wichen auf private Internetverbindungen aus. Damit schufen sie neue Angriffsflächen.
Der Tagesspiegel berichtete, die Senatsverkehrsverwaltung habe den Datenabfluss am 7. August 2026 intern gemeldet. Laut heise online lag der Datenabfluss zwischen dem 7. und 12. August, die Netztrennung erfolgte am 14. August. In jeder Lesart lagen mindestens sieben Tage zwischen ersten Anzeichen und Isolation.
Die Kommunikation folgte demselben Muster. Bis zum 26. August betonte die Senatskanzlei, keine sensiblen Daten seien betroffen, dann räumte sie den Abfluss möglicherweise personenbezogener Daten ein. Am 1. September kam die Bestätigung, dass auch Passwörter abgeflossen waren. IT-Sicherheitsexperte Manuel Atug, Sachverständiger der Bundesregierung und AG KRITIS, kommentierte: „Nur eine Pressemitteilung zu veröffentlichen, in der man sagt, wir können nichts sagen und dürfen nichts sagen, das zeigt, dass die Krisenkommunikation nicht sehr gut aufgestellt ist."
IT Asset Management in Behörden: Was ein Asset-Inventar ist
Ein IT-Asset-Inventar ist die vollständige, gepflegte Bestandsaufnahme aller Informationswerte einer Organisation: Hardware, Software, Dienste, Datenkategorien und die dazugehörigen Eigentümer. ISO 27001 fordert dieses Inventar in Anhang A.5.9 als Kontrollmaßnahme. Ohne es bleibt im Angriffsfall unklar, welche Systeme betroffen sind und welche personenbezogenen Daten abgeflossen sein könnten.
Der Berliner Fall zeigt, was ohne Inventar passiert. Die Prüfung aller 12.000 Systeme des Landes begann erst nach dem Vorfall. Ob Notfallpläne oder Unterlagen zur Kritischen Infrastruktur betroffen waren, erfuhr die Öffentlichkeit aus dem Leak. Die Bestandsaufnahme der Behörde lieferte diese Antwort nicht.
NIS2-Meldepflicht und DSGVO: Welche Fristen gelten?
Nach einem Vorfall laufen zwei Fristensysteme parallel. NIS2 (§ 32 BSIG) verlangt eine frühe Erstmeldung binnen 24 Stunden und eine Meldung binnen 72 Stunden an das BSI über die gemeinsame Meldestelle. DSGVO Art. 33 Abs. 1 verlangt eine Meldung an die Datenschutzaufsicht „unverzüglich und möglichst binnen 72 Stunden". Beide Fristen starten mit der Kenntnisnahme. Ohne vollständiges Asset-Inventar lässt sich der Kreis betroffener Datensätze (im Berliner Fall Wohngelddaten mit Adress-, Sozial- und Finanzdaten) nicht fristgerecht eingrenzen.
| Rechtsgrundlage | Frist | Adressat |
|---|---|---|
| DSGVO Art. 33 Abs. 1 | 72 Stunden nach Kenntnisnahme | Datenschutzaufsicht |
| DSGVO Art. 34 Abs. 1 | Unverzüglich | Betroffene Personen bei hohem Risiko |
| § 32 Abs. 1 Nr. 1 BSIG (NIS-2) | 24 Stunden: frühe Erstmeldung | BSI (gemeinsame Meldestelle) |
| § 32 Abs. 1 Nr. 2 BSIG (NIS-2) | 72 Stunden: Meldung | BSI (gemeinsame Meldestelle) |
| § 32 Abs. 1 Nr. 4 BSIG (NIS-2) | 1 Monat: Abschlussmeldung | BSI (gemeinsame Meldestelle) |
Wer nicht weiß, was im Netz liegt, weiß auch nicht, wann er Kenntnis von einem Abfluss hat.
Für die Berliner Landesverwaltung greift das BSIG allerdings nicht unmittelbar. § 29 BSIG bindet Einrichtungen der Bundesverwaltung: Bundesbehörden, öffentlich-rechtliche IT-Dienstleister der Bundesverwaltung und weitere Körperschaften des öffentlichen Rechts auf Bundesebene. Für Einrichtungen der öffentlichen Verwaltung auf regionaler Ebene überlässt Art. 2 Abs. 2 Buchst. f Ziff. ii der NIS-2-Richtlinie die Entscheidung den Mitgliedstaaten. In Deutschland liegt sie damit bei den Ländern. Das BSI ordnet die NIS-2-Anforderung zum Asset-Management unter anderem ISO 27001 A.5.9 zu. Die DSGVO-Pflichten gelten für den Senat dagegen ohne Umweg: Die Senatskanzlei kündigte am 4. September an, identifizierte Betroffene „risikobasiert und entsprechend der gesetzlichen Vorgaben" zu benachrichtigen. Das ist die Pflicht aus Art. 34 DSGVO.
Ransomware-Lösegeld: Warum Berlin nicht zahlte und was folgte
Rhysida bot die Daten laut Senatskanzlei ab dem 29. August auf seiner Leak-Seite zur Versteigerung an, Mindestgebot 30 Bitcoin, umgerechnet rund zwei Millionen Euro. Der Regierende Bürgermeister Kai Wegner hatte am 28. August erklärt, das Land lasse sich nicht erpressen. Chief Digital Officer Florian Hauer bekräftigte das am 3. September: „Das Land Berlin lässt sich nicht erpressen. Die Sicherheit der Beschäftigten im Land Berlin und der Berlinerinnen und Berliner steht für uns im Vordergrund." Die Frist lief am Freitag, 4. September 2026, gegen 15:35 Uhr ab. Eine Stunde später ließen sich die Daten herunterladen.
Bianca Kastl vom Chaos Computer Club sagte im rbb-Inforadio, man müsse diese Gruppen „finanziell austrocknen". Der IT-Sicherheitsexperte Christof Fischer verwies darauf, dass der Staat per Gesetz keine Zahlungen bei Erpressungen vornehmen dürfe. Das BSI liefert die Zahlen dazu: Laut einem kommerziellen Dienstleister des BSI folgt auf eine Nennung auf der Rhysida-Leak-Seite in 92 Prozent der Fälle eine Veröffentlichung, im Durchschnitt nach elf Tagen. Die Gruppe zielt vor allem auf den Bildungs- und Gesundheitssektor, der Verwaltungssektor liegt mit etwas Abstand unter den fünf meistgenannten Zieltypen.
Für die Sicherheitsarchitektur einer Organisation ist die Zahlungsfrage nachrangig. Bei Double Extortion, also Verschlüsselung plus Datendiebstahl durch Ransomware-Gruppen, ist der Schaden eingetreten, sobald die Daten das Netz verlassen haben. Backups holen keine kopierten Daten zurück. An der Lage der Betroffenen hat die Verweigerung des Lösegelds nichts geändert.
Nach dem Datenleck: Was Behörde und Betroffene jetzt tun müssen
Was im Datensatz liegt, erschließt sich erst nach und nach. Der CCC-Sprecher Joachim Selzer sah nach der Veröffentlichung Personalangelegenheiten, Arbeitszeugnisse und einen Antrag auf ein neues Handy samt Unterschrift des Mitarbeiters. „Es ist schon ein großer Datenbestand, den muss erstmal jemand durchsehen", sagte Selzer. Vor der Veröffentlichung hatten die Erpresser mehr als 5.000 Personalakten, Bußgeldvorgänge, Gehaltsabrechnungen, Unterlagen aus Bundesratsausschüssen und Schwachstellenanalysen zur Berliner Trinkwasserversorgung angekündigt. Der Umfang von 5,7 Terabyte ist eine Angabe der Täter, die die Senatskanzlei als Behauptung wiedergibt. In der Nacht zum 6. September folgte ein zweites Datenpaket, das laut Senatskanzlei unter anderem Zugangsdaten enthält.
Der Tagesspiegel berichtete laut heise von weiteren Angaben im Datensatz: Heizkraftwerke, Tanklager, Notstromanlagen, Umspannwerke, Justizvollzugsanstalten und Wasserwerke sowie Rüstungsunternehmen und die Bundeswehr. Euronews fand laut Infosecurity Magazine einen Ordner „AG CBRN-Rahmenplanung", also Notfallplanungen für chemische, biologische, radiologische und nukleare Lagen. Der Chief Digital Officer stufte die betroffenen Unterlagen vorläufig als Verschlusssache der niedrigsten Stufe ein („Nur für den Dienstgebrauch"). Das BSI hatte schon am 4. September auf Mastodon darauf hingewiesen, dass Angaben zu Kritischen Infrastrukturen die Bedrohungslage je nach Sensibilität erhöhen können. Am 5. September warnte es vor einer erhöhten Bedrohungslage.
Die Reaktion des Landes folgte am 5. September: In der Senatskanzlei koordiniert eine Zentrale Steuerungseinheit unter Leitung des CDO die Sichtung und Bewertung der Daten. Eingebunden sind das Landeskriminalamt, die beiden Senatsverwaltungen, die Landesdatenschutzbehörde und der Landesbevollmächtigte für Informationssicherheit. Betroffene Bürger, Beschäftigte und Unternehmen sollen risikobasiert nach DSGVO und Berliner Datenschutzgesetz informiert werden. Wer selbst feststellt, dass eigene Daten veröffentlicht oder missbraucht werden, soll laut Senatskanzlei Strafanzeige stellen und kann sich an die Berliner Datenschutzbeauftragte wenden.
Die Berliner Datenschutzbeauftragte Meike Kamp und die Sicherheitsbehörden raten potenziell Betroffenen zu vier Schritten: Passwörter ändern, Kontoaktivitäten prüfen, Phishing-Mails mit erhöhter Skepsis begegnen und bei konkreten Drohungen die Polizei einschalten. Das BSI ergänzte auf Mastodon, dass gestohlene Informationen die Glaubwürdigkeit von Angriffs-Mails erhöhen und dass vor Wahlen die Gefahr von Hack-and-Leak-Operationen besteht. In Berlin wird zwei Wochen nach der Veröffentlichung ein neues Abgeordnetenhaus gewählt. Für Organisationen, deren Beschäftigte oder Verträge im Datensatz auftauchen, gilt dieselbe Logik: Gestohlene Personalunterlagen liefern Angreifern über Monate das Material für gezieltes Phishing und CEO-Fraud.
Manuel Atug bewertete die Lage gegenüber der Deutschen Presse-Agentur so: „Das Land Berlin hat grob fahrlässig gehandelt und vorsätzlich die Geheimschutz-Vorgaben nicht eingehalten." Er sei 2023 und 2025 als Sachverständiger im Berliner Innenausschuss gewesen und habe damals auf die Sicherheitslücken hingewiesen.
IT-Governance in Berlin: Warum der Angriff so weit kam
Dass eine Verwaltung Opfer eines Fake-Captcha wird, unterscheidet Berlin nicht von anderen Organisationen. Der Umfang des Schadens hat organisatorische Ursachen, die heise online am 9. September in einer Analyse zusammengetragen hat.
Berlin ist Land und Kommune zugleich, mit zwölf Bezirken zwischen 250.000 und über 400.000 Einwohnern. Lange hatte jede Senatsverwaltung und jeder Bezirk eine eigene IT, teils ist das bis heute so. Das IT-Dienstleistungszentrum Berlin (ITDZ) betreut das Landesnetz und arbeitet für Land und Bezirke, wenn es beauftragt wird. Mit „OneIT by ITDZ" und dem „BerlinPC" sollte die Verwaltung standardisiert werden. Ausgerechnet die beiden angegriffenen Senatsverwaltungen betrieben laut heise noch eigene IT-Strukturen außerhalb dieser Standardisierung.
Die Steuerung wechselte in kurzer Zeit mehrfach. Die frühere Chief Digital Officer Martina Klement ist seit März 2026 Ministerin in Brandenburg, ihr Nachfolger Matthias Hundt blieb zwei Monate. Der heutige Amtsinhaber Florian Hauer führt das Amt des CDO neben seinem Hauptamt als Staatssekretär für Bundes- und Europaangelegenheiten. Die Leitlinie Informationssicherheit des Landes stammt aus dem Jahr 2017 und wurde seitdem nicht überarbeitet. Die „Cybersicherheitsstrategie für den Sektor Öffentliche Verwaltung im Land Berlin" von September 2025 beschreibt den Handlungsbedarf, vom Vollzug war das Land nach Einschätzung von heise ein Jahr später noch weit entfernt.
Auch die Aufarbeitung zeigt Reibung. Die Senatskanzlei beauftragte CrowdStrike mit der IT-forensischen Untersuchung. Der Bezirk Lichtenberg verweigert laut rbb den Einsatz des Falcon Agent auf seinen Servern. Er verweist auf einen nahezu unbegrenzten Datenzugriff, Störungsrisiken für Fachverfahren und Überwachungsrisiken für die Beschäftigten. Wer im Krisenfall erst über Zuständigkeiten und Werkzeuge verhandelt, verliert die Zeit, die Angreifer bereits genutzt haben.
Am 9. September zog der Regierende Bürgermeister nach der Senatssitzung erste Konsequenzen: Das Landesnetz werde gehärtet, die Verwaltungs-IT solle zentralisiert werden, und man werde „nicht warten, bis eine neue Koalition gebildet ist". Zugleich räumte Digitalstaatssekretär Hauer ein, dass die Identifizierung und Benachrichtigung der Betroffenen wegen der Datenmenge Wochen dauern könne.
Dennis-Kenji Kipker, wissenschaftlicher Direktor des Cyberintelligence-Instituts, warnt davor, den Fall als Berliner Sonderproblem zu behandeln. Ein vergleichbarer Angriff hätte fast jede deutsche Großstadt mit ähnlichen Folgen treffen können. Die Cybersicherheitsarchitektur auf Länder- und Kommunalebene gleiche einem Flickenteppich mit schwer überschaubaren Zuständigkeiten. Das Institut fordert ein bundesweites Sofortprogramm mit verbindlichen Standards, unabhängigen Informationssicherheitsbeauftragten und geschulten Verwaltungsteams. Kleinere Behörden besetzen diese Rolle häufig über einen externen Informationssicherheitsbeauftragten, weil eine eigene Stelle fehlt.
BSI-Warnung zu TerminalFix: Schutzmaßnahmen für Unternehmen
Die Cybersicherheitswarnung des BSI richtet sich an alle Organisationen, auch außerhalb der Verwaltung. Das Captcha-Skript lag auf mehreren Hundert Webseiten, die Täter handeln nach BSI-Einschätzung opportunistisch und finanziell motiviert. Das BSI nennt, gestützt auf Microsoft, sechs Maßnahmen:
- Aktuelle Netzwerk- und Endpoint-Protection einsetzen, die PowerShell-Aktivitäten und DLL-Sideloading erkennt.
- Browser mit SmartScreen oder vergleichbarem Phishing-Schutz betreiben, damit bekannte Köder-Seiten blockiert werden.
- Cloud-basierte Malware-Erkennung aktivieren.
- PowerShell Script Block Logging einschalten, damit ausgeführte Befehle protokolliert werden.
- PowerShell im Constrained Language Mode betreiben, damit gefährliche Befehle nicht ausgeführt werden können.
- Kompromittierte Rechner als Einstiegspunkt für Lateral Movement behandeln, nicht als isolierten Einzelfall.
Die technischen Maßnahmen wirken nur, wenn der erste Schritt der Kette nicht gelingt. Ein Captcha, das Tastenkombinationen verlangt, ist kein Captcha. Diese Regel gehört in jede Sensibilisierung und als nachgebaute Köder-Seite in jede Phishing-Simulation. Klartext-Passwortlisten in Dateiablagen verkürzen den Weg vom ersten Rechner zur gesamten Verwaltung auf Stunden. Sie gehören abgelöst, bevor die nächste Schulung beginnt.
CMDB und IT-Asset-Management: sechs Schritte zum Inventar
Ein Inventar entsteht nicht im Krisenmodus. Es muss stehen, bevor der Angriff kommt. Für den Aufbau gilt eine klare Reihenfolge:
- Automatisierter Netzwerkscan als Startpunkt. Discovery-Tools liefern den Ist-Stand. Die Ergebnisse fließen in eine Configuration Management Database (CMDB).
- Klassifizierung nach Schutzbedarf. Welche Systeme verarbeiten personenbezogene Daten? Welche sind für Kernprozesse kritisch? BSI-Grundschutz-Kataloge und die Schutzbedarfsfeststellung nach ISO 27001 liefern den Rahmen.
- Asset-Owner-Zuweisung. Jedes System braucht eine benannte Person, die für Patch-Stand und Verfügbarkeit verantwortlich ist. Fehlt diese Zuweisung, bleibt das Inventar eine Momentaufnahme ohne Wartung.
- Kontinuierlicher Abgleich. Schatten-IT wächst schnell. Discovery-Tools sollten automatisiert laufen und neu erscheinende Systeme melden, bevor sie zum blinden Fleck werden. In Berlin lagen zwei komplette Senatsverwaltungen außerhalb des Standards.
- Verknüpfung mit dem Notfall-Playbook. Ein Incident-Response-Plan ist nur ausführbar, wenn er auf das aktuelle Inventar zeigt. Fehlt diese Verbindung, bleibt Containment reaktiv, wie der Berliner Fall zeigt.
- Tabletop-Übung mit Kommunikations-Templates. DSGVO-Meldepflichttexte, Betroffenen-Anschreiben und öffentliche Statements müssen vorbereitet sein, bevor der Ernstfall eintritt. Berlin brauchte vom ersten Datenabfluss bis zur Ankündigung der Betroffenen-Information einen Monat.
Die fachlichen Grundlagen zum IT Asset Management und zum IT-Notfallplan sind in den Wiki-Einträgen beschrieben.
Einordnung
Der Berliner Vorfall steht nicht allein. Im BSI-Jahresbericht 2025 verzeichnet das Bundesamt einen Anstieg täglich neu entdeckter Schwachstellen von 24 Prozent gegenüber dem Vorjahr. BSI-Präsidentin Claudia Plattner fasste die Angriffslogik so zusammen: Cyberkriminelle dringen überall dort ein, wo es ihnen möglich ist, und eruieren erst danach, welchen Schaden sie anrichten können.
In Berlin lässt sich diese Logik Schritt für Schritt nachlesen. Der Einstieg war ein gefälschtes Captcha auf einem Arbeitsplatz, der den eingefügten PowerShell-Befehl ausführte. Klartext-Passwörter und fehlende Standardisierung machten aus einem Rechner zwei Verwaltungen. Die Verweigerung des Lösegelds war die einzige Entscheidung in dieser Kette, die der Senat nach dem 14. August noch frei treffen konnte. Alle anderen waren vorher gefallen: in der Leitlinie von 2017, in der eigenen IT außerhalb des Standards, in der Dateiablage mit den Passwörtern.
Geordnetes Containment setzt voraus, dass bekannt ist, welche Systeme existieren und welche Daten darauf verarbeitet werden. Der Berliner Senat musste beides nachholen, während der Krisenstab tagte und die Leak-Seite zählte.
Zur kommunalen Perspektive: Informationssicherheit in Kommunen: fünf Erkenntnisse aus vergangenen Vorfällen, Ransomware: Schutz, Erkennung und Reaktion und Incident Response im Wiki beschreiben weiterführende Grundlagen.
Quellen
- BSI: Deutsche Institutionen über TerminalFix-Kampagne kompromittiert, Cybersicherheitswarnung 2026-287419-1032, Version 1.0 (04.09.2026, PDF)
- BSI auf Mastodon: Einbindung in die Vorfallbearbeitung im Land Berlin, Verweis auf den TerminalFix-Sicherheitshinweis (04.09.2026)
- Microsoft Security Blog: TerminalFix campaign deploys reverse tunnel through multistage intrusion (28.08.2026)
- Senatskanzlei Berlin: Aktuelle Lage nach dem IKT-Vorfall im Landesnetz Berlin (03.09.2026)
- Senatskanzlei Berlin: Aktuelle Lage nach dem IKT-Vorfall und der Veröffentlichung gestohlener Daten (04.09.2026)
- Senatskanzlei Berlin: Zentrale Steuerungseinheit in der Senatskanzlei eingerichtet (05.09.2026)
- Senatskanzlei Berlin: Nach dem IKT-Vorfall: Weiteres Datenpaket veröffentlicht (06.09.2026)
- heise online: Berliner Senat zahlt nicht, sensible Daten jetzt im Darknet (04.09.2026)
- heise online: Cyberattacke auf Berlin könnte größere Folgen haben als bisher gedacht (06.09.2026)
- heise online: BSI erklärt ersten Angriffsvektor auf Berliner Behörden (07.09.2026)
- heise online: Gefahr für die nationale Sicherheit: Berliner Datenleck schlägt hohe Wellen (07.09.2026)
- heise online, Kommentar: Auf Lücke gespielt, was in Berlin den Rhysida-Angriff begünstigte (09.09.2026)
- heise online: Berlin will IT-Sicherheit nach Cyberangriff verstärken (09.09.2026)
- Infosecurity Magazine: Rhysida Publishes Berlin Government Data After €2m Extortion Demand Refused (07.09.2026)
- Land Berlin: IKT-Sicherheit, Leitlinie Informationssicherheit (Stand 2017)
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG), § 29 und § 32
- Tagesspiegel: Hacker waren sieben Tage unbemerkt im Berliner IT-Netz (26.08.2026)
- Senatskanzlei Berlin: Senatsverwaltungen wieder online (23.08.2026)
- rbb24: Manuel Atug zum Stand der Cybersicherheit in Berliner Senatsverwaltungen (19.08.2026)
- rbb24: Hackerangriff führt zu Einschränkungen bei vielen Bürgerdiensten (21.08.2026)
- BSI: NIS-2-Anforderungen Asset-Management und ISO 27001 A.5.9
- BSI: Jahresbericht 2025: Lage der IT-Sicherheit in Deutschland (11.11.2025)
- Golem.de: Nach Hackerangriff: Berliner Senat überrascht über Größe des IT-Systems (26.08.2026)
Nächster Schritt
Unsere zertifizierten Sicherheitsexperten beraten Sie zu den Themen aus diesem Artikel — unverbindlich und kostenlos.
Kostenlos · 30 Minuten · Unverbindlich