Digitale Netzwerkstrukturen überlagern Berliner Verwaltungsgebäude. Nach dem Cyberangriff auf zwei Senatsverwaltungen hat der Berliner Senat den Eingang einer Lösegeldforderung bestätigt und zurückgewiesen.

Digitale Netzwerkstrukturen überlagern Berliner Verwaltungsgebäude. Nach dem Cyberangriff auf zwei Senatsverwaltungen hat der Berliner Senat den Eingang einer Lösegeldforderung bestätigt und zurückgewiesen.

Bild: © KI-generiert/Lucas Maier/ZFK

Nach einem Hackerangriff auf zwei Berliner Senatsverwaltungen kam es zunächst zu schweren Beeinträchtigungen. Nach Informationen der Deutschen Presse-Agentur (dpa) hatten die beiden Behörden zeitweise keine Internetverbindung und keine Mailkommunikation nach außen. Auch die Arbeit im Homeoffice war nicht möglich. "Wir sind praktisch arbeitsunfähig", zitierte der "Tagesspiegel" einen Mitarbeiter der Verkehrsverwaltung. Sogar die Auszahlung von Sozialleistungen war demnach gefährdet, etwa beim Wohngeld.

Die Senatskanzlei hatte mitgeteilt, bei forensischen Untersuchungen sei eine "Inkriminierung des Landesnetzes" festgestellt worden. Betroffen sind die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Umwelt und Klimaschutz. Die Cyberattacke wurde am 14. August entdeckt. Daraufhin wurden beide Verwaltungen aus Sicherheitsgründen vorübergehend vom Landesnetz abgetrennt, um weiteren Schaden abzuwenden.

Verwaltungen wieder am Netz

Am Sonntag, 23. August, wurden die beiden betroffenen Verwaltungen nach Angaben der Senatskanzlei wieder ans Landesnetz angeschlossen. Sie seien damit grundsätzlich arbeitsfähig. Nach Informationen des Tagesspiegels bestanden jedoch weiterhin Einschränkungen: Während einzelne Mitarbeiter seit Montag wieder störungsfrei arbeiten konnten, berichteten andere von massiven Einschränkungen. Teilweise nutzten Beschäftigte private Internetzugänge für berufliche Aufgaben. Dadurch entstanden zusätzliche Risiken für die IT-Sicherheit.

Senat korrigiert erste Einschätzung

Noch am Montag, 24. August, hatte Florian Hauer, Staatssekretär für Digitalisierung und Chief Digital Officer des Landes Berlin, erklärt, nach seinem Kenntnisstand seien keine sensiblen Daten – etwa personenbezogene Informationen oder Daten mit Bezug zu kritischer Infrastruktur – abgeflossen. Am Mittwoch, 26. August, teilte die Senatskanzlei dagegen mit, dass möglicherweise doch personenbezogene oder andere nicht-öffentliche Daten betroffen seien. Zuvor war nur von Geodaten die Rede, die im Internet frei verfügbar seien.

Die Senatskanzlei macht weiterhin wenig Angaben – "aus ermittlungstaktischen Gründen". Ob und in welchem Umfang Daten abgeflossen sind, bleibt offen. "Die forensischen Untersuchungen dauern an", teilte eine Senatssprecherin der Deutschen Presse-Agentur mit.

Daten flossen vor der Entdeckung ab

Nach bisherigen Erkenntnissen flossen vom 7. bis 12. August Daten aus dem Berliner Landesnetz ab. Die Senatsverkehrsverwaltung hatte am 7. August erstmals einen Datenabfluss gemeldet. Beide Verwaltungen wurden jedoch erst am 14. August vom Landesnetz getrennt. Warum die Abtrennung erst sieben Tage später erfolgte, ist offen. Wann der Cyberangriff tatsächlich begann, bleibt unklar. Er kann bereits vor dem 7. August gestartet sein.

Im Gespräch mit der ZFK warnte der Sicherheitsexperte Mirko Herth vor Cyberangriffen, bei denen sich Angreifer über längere Zeit unbemerkt in einem System aufhalten können.

Berlin weist Lösegeldforderung zurück

Am Freitag, 28. August, beriet der Berliner Senat in einer Sondersitzung über die Folgen des Cyberangriffs auf das Datennetz der Verwaltung. Am Morgen hatte zudem eine gemeinsame Sitzung von Regierendem Bürgermeister Kai Wegner (CDU), Innensenatorin Iris Spranger (SPD) sowie den Sicherheitsbehörden des Bundes und der Länder stattgefunden.

Am Freitagnachmittag wiesen Wegner und Spranger eine beim Senat eingegangene Lösegeldforderung zurück. "Das Land Berlin lässt sich nicht erpressen", erklärten sie in einer gemeinsamen Pressemitteilung. Damit bestätigten sie einen Bericht des Rundfunks Berlin-Brandenburg (RBB) vom Donnerstagabend, wonach Lösegeldforderungen an das Land Berlin eingegangen sein sollen. Zur Höhe der Forderung machten sie keine Angaben.

Die Mitteilung ließ offen, ob die Forderung tatsächlich von den mutmaßlichen Angreifern stammt. Gegen die mutmaßlichen Täter ermitteln das Landeskriminalamt Berlin, die Staatsanwaltschaft Berlin und Sicherheitsbehörden des Bundes in enger Zusammenarbeit. Die Untersuchungen zu Inhalt und Umfang der abgeflossenen Daten liefen weiter.

Opposition fordert Aufklärung

Vor der Bestätigung des Eingangs der Lösegeldforderung hatte Grünen-Fraktionsvorsitzende Bettina Jarasch gefordert, der Senat müsse schnell ein belastbares Bild der Bedrohungslage gewinnen und das Abgeordnetenhaus umfassend informieren. "Sollte die Lösegeldforderung tatsächlich von den Angreifern stammen, muss klar sein: Die Handlungsfähigkeit unseres Staates steht nicht zum Verkauf", sagte Jarasch.

Die Grünen-Politikerin warnte zudem: "Wenn persönliche Daten gefährdet sind und wichtige Verwaltungsleistungen ausfallen, betrifft das die Sicherheit und den Alltag von Millionen Berlinerinnen und Berlinern." Jarasch verlangte neben der akuten Krisenbewältigung einen grundlegenden Kurswechsel bei der Landes-IT. Sicherheitskritische IT müsse zentral gebündelt werden.

Auch die AfD-Fraktionsvorsitzende Kristin Brinker forderte umfassende Aufklärung. "Offensichtlich versucht der Senat, die Angelegenheit bis zur Wahl möglichst kleinzuhalten. Diese Salamitaktik ist inakzeptabel", kritisierte sie. Es müsse offengelegt werden, was über die Angreifer bekannt sei und in welchem Umfang sie Zugriff auf die IT der Berliner Verwaltung gehabt hätten. Brinker fragte zudem, ob durch den Angriff Einfluss auf die Organisation der Wahl zum Abgeordnetenhaus oder auf die Feststellung ihres Ergebnisses genommen werden könne.

Wire-Chef: "Belastbare Fallback-Strukturen müssen bereitstehen"

"Der Hackerangriff auf die Berliner Senatsverwaltungen zeigt, wie schnell ein Cybervorfall nicht nur einzelne IT-Systeme, sondern die Handlungsfähigkeit einer ganzen Organisation beeinträchtigen kann", kommentierte Benjamin Schilz, Chef des IT-Dienstleisters Wire, nach Bekanntwerden des Angriffs. Behörden und Unternehmen müssten sich darauf vorbereiten, dass zentrale Systeme im Ernstfall ausfallen, kompromittiert seien oder aus Sicherheitsgründen abgeschaltet werden müssten.

"Genau für diesen Moment müssen belastbare Fallback-Strukturen bereitstehen", erklärt Schilz. Kritische Funktionen und Kommunikationswege dürften nicht von derselben Infrastruktur abhängen, die im Ernstfall ausfallen kann. Alternativen müssen vorher eingerichtet, getestet und den relevanten Teams vertraut sein. "Wer erst während eines Angriffs nach einer funktionierenden Ausweichlösung sucht, hat sich nicht ausreichend auf den Ernstfall vorbereitet", so der Wire-Chef.  

Berlin in diesem Bereich "sehr schlecht" aufgestellt

Auch der IT-Experte Manuel Atug kritisiert die Cybersicherheit der Verwaltung. Bei Anhörungen durch das Abgeordnetenhaus seien andere Experten und er einig gewesen, dass Berlin in diesem Bereich "sehr schlecht" aufgestellt sei. "Als man ein paar Jahre später uns noch mal gebeten hat, ein Update dazuzugeben, weil man ja gewisse Maßnahmen ergriffen hätte, haben wir feststellen müssen, dass die Cybersicherheit in Berlin noch schlechter geworden ist", sagte Atug nach Bekanntwerden des Vorfalls dem RBB. Verbesserungsvorschläge seien nicht umgesetzt worden.

Atug kritisierte zudem die derzeitige Krisenkommunikation. "Für gewöhnlich stellt man eine Webseite auf, bei der man ein FAQ einsetzt. Also was sind die regelmäßig gestellten Fragen, was sind die Antworten, die man zu diesem Zeitpunkt geben kann", sagte Atug.

Staatsanwaltschaft ermittelt

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist nach Angaben der Senatskanzlei ebenfalls eingeschaltet. Nach Angaben eines Sprechers der Staatsanwaltschaft wurde wegen des Vorfalls ein Ermittlungsverfahren eingeleitet. Ein Notfallkrisenstab unter Leitung des Landesbevollmächtigten für Informationssicherheit koordiniert nach Angaben des Senats die weiteren Schritte.

Co-Autor*innen:
Lesen Sie weiter mit Ihrem ZFK-Abonnement

Erhalten Sie uneingeschränkten Zugang zu allen Inhalten der ZFK!

✓ Vollzugriff auf alle ZFK-Artikel und das digitale ePaper
✓ Exklusive Analysen, Hintergründe und Interviews aus der Branche
✓ Tägliche Branchen-Briefings mit den wichtigsten Entwicklungen

Ihr Abonnement auswählen

Haben Sie Fehler entdeckt? Wollen Sie uns Ihre Meinung mitteilen? Dann kontaktieren Sie unsere Redaktion gerne unter redaktion@zfk.de.

Home
E-Paper