Field Notes / Breach-Analyse
Berlin sah die Daten am 7. August abfliessen. Vom Landesnetz getrennt wurde erst am 14.
Rhysida zog 5,79 Terabyte und 1’439’893 Dateien aus dem Berliner Landesnetz, darunter CBRN-Rahmenplanung und rund 6’000 Dateien mit Zugangsdaten. Die Erkennung funktionierte. Die Trennung dauerte sieben Tage. In der Schweiz läuft Ihre Meldefrist ans BACS schon nach 24 Stunden.
01 Sieben Tage zwischen Alarm und Kabel
ie Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt registrierte am 7. August einen Datenabfluss. Betroffen war auch die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. Beide blieben bis zum 14. August mit dem zentralen Landesnetz verbunden. Dann wurden sie isoliert, und die Mitarbeitenden sassen ohne Internet, ohne E-Mail und ohne Fernzugriff da Born’s IT-Blog 2026 . Am 23. August wurden sie zusammen mit den übrigen Senatsverwaltungen wieder verbunden The Hacker News 2026 .
Sieben Tage sind keine Fahrlässigkeit. Sie sind der ehrliche Preis einer Entscheidung in einer grossen, stark verbundenen Verwaltung. Wer eine Senatsverwaltung abhängt, stoppt Baubewilligungen, Verkehrsverwaltung und Dienstleistungen für die Bevölkerung. Jemand muss den Schaden des Einbruchs gegen den Schaden der Behandlung abwägen, und diese Person braucht dafür Fakten, die am ersten Tag niemand hat. Also finden Sitzungen statt. Unterdessen kopiert der Angreifer Dateien mit voller Leitungsgeschwindigkeit.
Genau diesen Teil eines Angriffs prüft fast niemand. Firmen üben Erkennung bis zur Erschöpfung. Sie kaufen das SIEM, justieren die Alarme und spielen die Tabletop-Übung, deren Ergebnis lautet: «Wir hätten es gesehen.» Berlin hat es gesehen. Entschieden hat eine andere Frage: Wie lange dauert es vom Sehen bis zum Handeln, in einem Netz, in dem Handeln weh tut?
02 Was 5,79 Terabyte einer Verwaltung enthalten
Rhysida stellte die Forderung am 28. August online und setzte eine Frist von einer Woche bei 30 Bitcoin, rund 2 Millionen Euro The Hacker News 2026 . Der Regierende Bürgermeister Kai Wegner erklärte, das Land Berlin werde erpresst und gehe auf die Forderung nicht ein. Die Frist lief am Freitag, dem 5. September ab. Danach standen die Dateien im Darknet.
| Was veröffentlicht wurde | Warum es nach dem Newszyklus weiterwirkt |
|---|---|
| CBRN-Rahmenplanung | Annahmen zur Bewältigung chemischer, biologischer, radiologischer und nuklearer Lagen, lesbar für genau jene, gegen die sie geplant wurden |
| Kommunikationskanäle des Bundes für Notfälle | Wie der Staat sich in der Krise selbst erreicht, also genau das, was ein Gegner stören oder imitieren will |
| Rund 6’000 Dateien mit Zugangsdaten | Ein zweiter Einbruch, fertig verpackt, gegen Berlin und gegen jeden, der dieselben Zugangsdaten nutzt |
| 46’500 Verträge und 80’000 Bussgeldverfahren | Lieferantenbeziehungen, Preise und rechtliche Exponierung, brauchbar zur Erpressung und zum Angriff auf die Lieferanten |
| Personendaten von 12’076 Personen, inklusive Wohnadressen und Geburtsurkunden | Verwaltungsangestellte werden zu Zielen, zuhause und im eigenen Posteingang |
Der Investigativjournalist Lars Winkelsdorf nannte das Leck von einer «staatsgefährdenden Grössenordnung» und verwies auf Ermittlungsmaterial und Verteidigungsplanung im Datensatz Euronews 2026 . Nehmen Sie das politische Gewicht weg, und die Struktur kennt jedes Unternehmen. Ein gemeinsames Netz trug Material aus vielen Funktionen. Eine Funktion wurde kompromittiert. Der Angreifer nahm alles mit, was von dort erreichbar war.
Beachten Sie besonders die Dateien mit Zugangsdaten. Rund 6’000 Stück. Das deutsche Bundesamt für Sicherheit in der Informationstechnik warnte die Öffentlichkeit vor Folge-Phishing auf Basis des geleakten Materials. Das ist der vorhersehbare zweite Akt. Ein Vorfall, der Zugangsdaten veröffentlicht, endet nicht mit dem Schliessen des Tickets. Er endet, wenn jede einzelne Anmeldeinformation aus diesem Datensatz rotiert wurde, und fast niemand bringt diese Arbeit zu Ende.
03 Der Weg hinein, den Rhysida üblicherweise nimmt
Berlin hat keinen Erstzugriffsvektor offengelegt, und keine offizielle Stelle nennt einen. Über diesen konkreten Einbruch zu spekulieren wäre unredlich. Dokumentiert und heute umsetzbar ist, wie Rhysida generell hineinkommt. CISA, das FBI und MS-ISAC haben es im November 2023 gemeinsam publiziert CISA AA23-319A .
- Gültige Zugangsdaten gegen VPN-Endpunkte aus dem Internet, in Organisationen, die Mehrfaktor-Authentifizierung nicht standardmässig erzwingen. Das ist der Signaturweg der Gruppe.
- Zerologon, CVE-2020-1472, eine Rechteausweitung auf Domänencontrollern, gepatcht im August 2020 und in genug Umgebungen noch offen, dass sie sechs Jahre später den Aufwand lohnt.
- Phishing, der Einstieg, der überhaupt keine Schwachstelle braucht.
Alle drei lassen sich diesen Monat von aussen prüfen. Sie können Ihre eigenen externen Anmeldepunkte auflisten und feststellen, welche ein Passwort allein akzeptieren. Sie können testen, ob gültige Zugangsdaten ohne zweiten Faktor eine Sitzung erzeugen. Sie können Ihre Klickrate mit einer realistischen Phishing-Simulation messen, statt sie zu schätzen. Nichts davon setzt voraus, dass ein Vorfall Ihnen die Antwort beibringt.
Unangenehm ist, dass MFA-Lücken selten dort liegen, wo die Richtlinie es sagt. Die Richtlinie sagt, MFA sei obligatorisch. Die Realität ist ein alter VPN-Konzentrator, den man für einen Lieferanten am Leben liess, ein Dienstkonto, das man 2023 während einer Migration ausnahm, ein Notfallzugang, den niemand entfernte. Wir finden mindestens eines davon in den meisten Umgebungen, die wir prüfen, und die Kundschaft ist jedes Mal überrascht, weil das Richtliniendokument tatsächlich korrekt ist.
04 In der Schweiz läuft die Uhr nach 24 Stunden
Berlin hatte sieben Tage für die Netztrennung. In der Schweiz hätten Sie für etwas anderes 24 Stunden. Seit dem 1. April 2025 melden Betreiber kritischer Infrastrukturen einen erheblichen Cyberangriff innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit. Fehlen Angaben, ergänzen Sie die Meldung innert 14 Tagen. In den ersten sechs Monaten wurden Verstösse nicht sanktioniert. Seit dem 1. Oktober 2025 sind sie bussenbewehrt BACS 2025 .
Diese Frist verändert die Berliner Lehre für Schweizer Organisationen grundlegend. Dort kostete die Unentschlossenheit Daten. Hier kostet sie Daten und eine Frist. Der Auslöser der 24 Stunden ist die Entdeckung, nicht die Bestätigung, nicht der Abschluss der Forensik und nicht der Moment, in dem die Geschäftsleitung sich einig ist. Wenn Ihre Organisation am 7. August einen Datenabfluss sieht, läuft Ihre Meldefrist am 8. August ab, unabhängig davon, wie viele Sitzungen noch offen sind.
Das BACS registrierte in den ersten sechs Monaten der Meldepflicht 164 Meldungen von Betreibern kritischer Infrastrukturen. Am häufigsten gemeldet wurden DDoS-Angriffe mit 18,1 Prozent, danach Hacking mit 16,1 Prozent und Ransomware mit 12,4 Prozent. Der Finanzsektor war mit 19 Prozent am stärksten betroffen, vor der IT-Branche mit 8,7 Prozent und der Energiebranche mit 7,6 Prozent BACS 2025 . Ransomware ist in dieser Statistik nicht die häufigste Kategorie. Sie ist die teuerste.
Dazu kommt das revidierte Datenschutzgesetz. Nach Artikel 24 nDSG melden Sie eine Verletzung der Datensicherheit dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten so rasch als möglich, wenn sie voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Ein Datensatz mit Wohnadressen und Zugangsdaten von Angestellten erfüllt diese Schwelle ohne lange Diskussion. Zwei Meldewege, zwei Uhren, ein Ereignis.
Die Schweiz kennt das Muster ohnehin. Beim IT-Lieferanten Xplain wurden 2023 rund 1,3 Millionen Dateien gestohlen und im Darknet veröffentlicht. Das damalige NCSC klassifizierte 65’000 Dokumente als Daten der Bundesverwaltung, rund 95 Prozent davon aus dem Eidgenössischen Justiz- und Polizeidepartement. Auch dort hielt der Staat selbst stand. Die Daten gingen über eine verbundene Stelle hinaus. Berlin ist dieselbe Geschichte mit einem gemeinsamen Netz statt einem gemeinsamen Lieferanten.
05 Was Sie dieses Quartal beheben
Das lässt sich auf die Regelwerke abbilden, die Ihr Verwaltungsrat ohnehin beantwortet. ISO 27001 Anhang A verlangt Netzwerksegregation und Zugriffskontrolle für Fernzugriffe. Das NIST CSF stellt Respond und Recover neben Detect, genau aus dem Grund, den Berlin vorführt. Für FINMA-beaufsichtigte Institute ist die Fähigkeit, einen Angriff einzudämmen und rechtzeitig zu melden, Teil des operationellen Risikos und nicht eine IT-Fussnote. Und die 24-Stunden-Frist des BACS ist keine Empfehlung mehr.
- Mehrfaktor-Authentifizierung auf jedem aus dem Internet erreichbaren Anmeldepunkt erzwungen, mit einer ausgedruckten, verantworteten und datierten Ausnahmeliste
- Netz so segmentiert, dass eine Abteilung, Tochtergesellschaft oder Lieferantenverbindung nicht das ganze Rückgrat erreicht, und die Segmentierung durch Test statt durch Diagramm belegt
- Die Trennungsentscheidung vorab delegiert: wer darf eine Organisationseinheit vom Netz nehmen, ab welcher Beweisschwelle, ohne auf ein Gremium zu warten
- Die Trennung mindestens einmal an einem echten Segment geübt, mit gemessener Auswirkung auf das Geschäft, damit die Entscheidung unter Druck billig wird
- Egress-Überwachung, die auf Volumen und Ziel anschlägt und nicht nur auf bekannte Signaturen, denn 5,79 Terabyte, die das Haus verlassen, sind selbst der Indikator
- Meldeprozess für 24 Stunden ans BACS und Artikel 24 nDSG geprobt, mit benannter meldepflichtiger Person und vorbereiteten Formularen
Berlin sah den Angriff am ersten Tag und verlor trotzdem 5,79 Terabyte, weil Sehen nicht Stoppen ist. Der Abstand zwischen diesen beiden Verben misst sich in Segmentierung, in vorab delegierten Entscheidungen und in der Frage, ob jemand das Ziehen des Kabels je geübt hat. Wir messen diesen Abstand direkt. Sie erhalten den Weg, den ein Eindringling durch Ihre Umgebung nimmt, die Stelle, an der Ihre Segmentierung wirklich hält, und die Zeit, die Ihr Team zum Trennen braucht. Enterprise-grade. Nicht enterprise-priced. Beginnen Sie mit Ihrer Threat Map, ab CHF 5’000, in 14 Tagen.
References
Sources
- The Hacker News. Berlin Refuses to Pay Hackers Who Stole Data From the City’s State Network. August 2026. thehackernews.com
- Euronews. Berlin cyberattack: hackers leak highly sensitive data across dark web. 5. September 2026. euronews.com
- Born’s IT- und Windows-Blog. Cyberangriff auf Berliner Landesnetz, Senatsverwaltungen offline. 17. August 2026. borncity.com
- CISA, FBI und MS-ISAC. #StopRansomware: Rhysida Ransomware (AA23-319A). 15. November 2023. cisa.gov
- BACS / NCSC. Sechs Monate Meldepflicht für Cyberangriffe auf kritische Infrastrukturen. 2025. ncsc.admin.ch