Im September 2026 hat die Ransomware-Gruppe Rhysida 5,8 Terabyte Daten der Berliner Landesverwaltung im Darknet veröffentlicht — Verträge, Personalakten, Gehaltsdaten, sogar KRITIS-Analysen der Wasserversorgung. Berlin zahlte das Lösegeld nicht, die Daten sind trotzdem öffentlich. Der Fall zeigt: Wenn eine Bundeshauptstadt mit Millionenbudget für IT-Sicherheit so getroffen wird, ist kein Unternehmen in Wertheim oder dem Main-Tauber-Kreis automatisch sicher. Fünf Lehren, die KMU und Arztpraxen jetzt ziehen sollten.
Was ist passiert? Der Angriff im Überblick
Rhysida ist eine international aktive Ransomware-as-a-Service-Gruppe, die ihre Angriffswerkzeuge gegen Bezahlung an andere Kriminelle vermietet. Der Angriff auf Berlin begann am 7. August 2026 mit einem gezielten Phishing-Angriff auf die Verkehrsverwaltung. Innerhalb von fünf Tagen — bis zum 12. August — kopierten die Angreifer 5,79 Terabyte Daten aus dem Berliner Landesnetz.
Entdeckt wurde der Einbruch erst am 14. August, zwei Tage nach Ende der Datenexfiltration. Rhysida forderte 30 Bitcoin (rund 2 Millionen Euro) Lösegeld. Der Berliner Senat entschied sich gegen die Zahlung. Am 4. September 2026 stellte Rhysida den gesamten Datensatz ins Darknet — rund 1,44 Millionen Dateien.
| Zeitpunkt | Was passierte |
|---|---|
| 7. August 2026 | Phishing-Angriff auf die Berliner Verkehrsverwaltung — ein Klick reichte |
| 7.–12. August | Angreifer kopieren 5,79 TB Daten aus dem Landesnetz |
| 14. August | Einbruch wird entdeckt — zwei Tage zu spät |
| Ende August | Rhysida fordert 30 BTC (ca. 2 Mio. €) Lösegeld |
| 4. September | Frist läuft ab, 1,44 Mio. Dateien werden im Darknet veröffentlicht |
Was wurde veröffentlicht?
Die veröffentlichten Daten umfassen weit mehr als interne Verwaltungsdokumente. Unter den 1,44 Millionen Dateien fanden sich unter anderem:
- Über 46.000 Verträge
- Knapp 78.000 Rechts- und Beschwerdevorgänge
- Mehr als 5.000 Bußgeldakten
- Über 5.000 Personalakten mit Gehaltsdaten
- KRITIS-Analysen der Berliner Wasserversorgung
- Kraftwerkspläne und Passwörter im Klartext
Das Ausmaß macht den Berliner Fall zum bislang grössten bekannten Ransomware-Angriff auf eine deutsche Behörde. Doch die Methoden, die Rhysida eingesetzt hat, sind nicht auf Behörden beschränkt — sie treffen genauso mittelständische Unternehmen.
Fünf Lehren für KMU und Arztpraxen
Ein einziger Klick genügt
Der Angriff auf Berlin begann mit einem Phishing-Klick in der Verkehrsverwaltung. Nicht mit einem ausgeklügelten Zero-Day-Exploit, nicht mit einer unbekannten Schwachstelle — sondern mit einer E-Mail, die überzeugend genug war. KI-generierte Phishing-Mails sind 2026 kaum noch von echten Nachrichten zu unterscheiden. Regelmäßige Awareness-Schulungen für alle Mitarbeitenden sind keine Kür mehr, sondern Grundschutz.
Fünf Tage Datenabfluss ohne Erkennung
Rhysida hatte fünf Tage Zeit, 5,8 Terabyte aus dem Netzwerk zu kopieren — unbemerkt. Für ein KMU im Main-Tauber-Kreis kann das innerhalb von Stunden passieren, weil die Datenmengen kleiner sind. Netzwerk-Monitoring, das ungewöhnlich große Datenströme nach außen erkennt und meldet, gehört in jedes Sicherheitskonzept. Eine professionell konfigurierte Firewall mit Anomalie-Erkennung hätte den Abfluss früher sichtbar gemacht.
Nicht zahlen heißt nicht: kein Schaden
Berlin hat richtig gehandelt und das Lösegeld nicht gezahlt — eine Zahlung garantiert weder, dass die Daten gelöscht werden, noch dass kein zweiter Angriff folgt. Aber die Daten sind trotzdem öffentlich. Der Schaden entsteht nicht erst durch die Zahlung, sondern durch den Datenabfluss selbst. Wer keine Daten verliert, muss auch nicht über Lösegeld nachdenken. Der Fokus muss auf Prävention liegen, nicht auf Reaktion.
Passwörter im Klartext sind ein vermeidbarer Fehler
Unter den veröffentlichten Dateien fanden sich Passwörter im Klartext. Das ist kein Kavaliersdelikt, sondern ein grundlegendes Versäumnis, das in keinem Unternehmen und keiner Arztpraxis vorkommen darf. Passwort-Manager, Multi-Faktor-Authentifizierung und klare Richtlinien zur Passwortspeicherung sind heute Standard — und werden durch NIS2 für viele Unternehmen zur Pflicht.
Backup allein reicht nicht — Segmentierung und Zugriffskontrolle entscheiden
Ein aktuelles Backup schützt vor Datenverlust durch Verschlüsselung, aber nicht vor Datendiebstahl. Die Angreifer in Berlin konnten sich im Netzwerk lateral bewegen und auf Daten zugreifen, die sie gar nicht hätten erreichen dürfen. Netzwerk-Segmentierung — also die Trennung kritischer Bereiche — und das Prinzip der minimalen Rechte (jeder Nutzer sieht nur, was er braucht) hätten den Schaden begrenzt.
Warum trifft es zunehmend den Mittelstand?
Rhysida ist eine Ransomware-as-a-Service-Gruppe. Das bedeutet: Die Angriffswerkzeuge werden gegen Bezahlung an Dritte vermietet. Die Einstiegshürde für Angreifer sinkt dadurch erheblich. Gleichzeitig steigt die Zahl der Angriffe auf mittelständische Unternehmen in Deutschland. Laut aktuellen Erhebungen waren 2026 rund 45 Prozent der deutschen Unternehmen von Ransomware betroffen — Deutschland liegt weltweit auf Platz drei der am häufigsten angegriffenen Länder.
Die Rechnung ist einfach: Große Behörden und Konzerne investieren mittlerweile massiv in Abwehr. Angreifer weichen daher verstärkt auf kleinere Ziele aus — Handwerksbetriebe, Kanzleien, Arztpraxen, produzierende Unternehmen. Wer denkt, das eigene Unternehmen in Wertheim oder dem Main-Tauber-Kreis sei zu klein, um ein Ziel zu sein, unterschätzt die Automatisierung moderner Angriffe.
Was KMU jetzt prüfen sollten
E-Mail-Sicherheit
Ist ein professioneller E-Mail-Filter im Einsatz, der KI-generierte Phishing-Mails erkennt? Werden verdächtige Anhänge in einer Sandbox geprüft, bevor sie beim Empfänger ankommen?
Netzwerk-Monitoring
Erkennt Ihre Firewall ungewöhnlich große Datenströme nach außen? Werden Anomalien automatisch gemeldet — oder fällt ein Datenabfluss erst auf, wenn es zu spät ist?
Zugriffskontrolle
Wer hat Zugriff auf welche Daten? Gibt es eine saubere Trennung zwischen Abteilungen? Das Prinzip der minimalen Rechte verhindert, dass ein kompromittiertes Konto Zugriff auf alles bekommt.
Backup und Wiederherstellung
Ist das Backup vom Netzwerk getrennt gespeichert? Wurde die Wiederherstellung zuletzt getestet — nicht nur die Sicherung? Ein Backup, das im Ernstfall nicht funktioniert, ist keines.
Häufige Fragen zum Rhysida-Angriff auf Berlin
Was ist Rhysida?
Rhysida ist eine international aktive Ransomware-as-a-Service-Gruppe. Sie entwickelt Angriffswerkzeuge und vermietet diese an andere Kriminelle. Der Angriff auf Berlin im August/September 2026 ist der bislang größte bekannte Vorfall dieser Gruppe gegen eine deutsche Behörde — mit 5,8 Terabyte veröffentlichten Daten.
Können KMU aus dem Berliner Fall wirklich etwas ableiten?
Ja. Die Angriffsmethode — Phishing als Einstieg, laterale Bewegung im Netzwerk, Datenexfiltration über Tage — ist bei Angriffen auf mittelständische Unternehmen identisch. Der Unterschied liegt in der Datenmenge und der öffentlichen Aufmerksamkeit, nicht in der Technik. Die gleichen Schutzmaßnahmen, die Berlin gefehlt haben, fehlen in vielen KMU.
Was kostet ein Ransomware-Angriff ein mittelständisches Unternehmen?
Die Kosten setzen sich zusammen aus Betriebsausfall, forensischer Untersuchung, Wiederherstellung, möglichen DSGVO-Bußgeldern und Reputationsverlust. Für KMU in Deutschland liegen die Gesamtkosten eines Ransomware-Vorfalls laut Branchenberichten im Durchschnitt im sechsstelligen Bereich — unabhängig davon, ob Lösegeld gezahlt wird oder nicht.
Wie schützt sich ein Unternehmen oder eine Arztpraxis in der Region am besten?
Die Kombination aus professioneller E-Mail-Security, korrekt konfigurierter Firewall mit Anomalie-Erkennung, Netzwerk-Segmentierung, Multi-Faktor-Authentifizierung und regelmäßigen Awareness-Schulungen deckt die häufigsten Angriffsvektoren ab. Die CoKom GmbH in Wertheim prüft als zertifizierter Sophos-Partner die bestehende Sicherheitsarchitektur und schließt Lücken, bevor sie zum Problem werden.
Berlin zeigt, was auf dem Spiel steht — auch für KMU
Der Rhysida-Angriff auf die Berliner Landesverwaltung ist kein Einzelfall, sondern ein Beispiel für eine Angriffsmethode, die zunehmend den Mittelstand trifft. Unternehmen und Arztpraxen in Wertheim und dem Main-Tauber-Kreis sollten den Fall als Anlass nehmen, die eigene IT-Sicherheit zu prüfen — bevor ein ähnlicher Vorfall sie selbst betrifft. Die CoKom Computer & Kommunikation GmbH unterstützt Sie dabei als zertifizierter IT-Sicherheitspartner vor Ort.
