Cyberangriff auf Berliner Landesnetz: Daten jetzt im Darknet veröffentlicht

Von Kevin Pabst Aktualisiert am
IT-Security Expert
Cyberangriff auf das Berliner Landesnetz 2026: Rotes Rathaus als Sitz der Berliner Verwaltung
Bildquelle: Unsplash (Gemeinfrei)

Bei einem Behördenvorfall können Sie den Anbieter nicht wechseln: Diese Akten liegen dort, ob Sie wollen oder nicht. Frühwarnung für Ihre E-Mail-Adresse einrichten

Die schnelle Antwort: Die Beute aus dem Cyberangriff auf das Berliner Landesnetz liegt seit Freitag, dem 4. September 2026, offen im Darknet. Berlin hat nicht gezahlt, nach Fristablauf gab die Gruppe Rhysida drei Pakete frei, ihr Katalog weist 5,26 Terabyte in 1.439.893 Dateien aus. Wer bei der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt oder bei der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen ein Verfahren, einen Antrag, einen Vertrag oder auch nur einen Schriftwechsel hatte, sollte sich als möglicherweise betroffen behandeln.

Auf einen Blick: der Angriff auf das Berliner Landesnetz

  • Angriff entdeckt am Freitag, 14. August 2026, Datenabfluss laut Senat zwischen dem 7. und 12. August.
  • Zwei Senatsverwaltungen betroffen: Stadtentwicklung, Bauen und Wohnen sowie Mobilität, Verkehr, Klimaschutz und Umwelt.
  • Am 19. August hieß es offiziell, es seien keine sensiblen Daten abgeflossen. Am 26. August wurde das kassiert.
  • Wohngeld konnte in Berlin mehrere Tage weder beantragt noch ausgezahlt werden.
  • Berlin hat nicht gezahlt: Das Mindestgebot der Versteigerung lag bei 30 Bitcoin, rund zwei Millionen Euro, und verfiel ungenutzt.
  • Seit dem 4. September steht der Bestand offen im Darknet, laut Katalog 5,26 Terabyte in 1.439.893 Dateien. Eine Betroffenenliste gibt es weiterhin nicht.

Was am 4. September passiert ist

Die Chronologie dieses Vorfalls ist ungewöhnlich, und sie erklärt, warum viele Berlinerinnen und Berliner den Fall bis vor wenigen Tagen für erledigt hielten. Entdeckt wurde der Angriff auf das Landesnetz am Freitag, dem 14. August 2026. Beide betroffenen Senatsverwaltungen wurden umgehend vom Netz getrennt, um eine weitere Ausbreitung zu verhindern. In der amtlichen Mitteilung vom 19. August, nachzulesen in der offiziellen Meldung des Landes Berlin zum Hackerangriff, wurde der Regierende Bürgermeister Kai Wegner mit der Einschätzung zitiert, nach damaligem Kenntnisstand seien keine sensiblen Daten abgeflossen. In der Folge war zusätzlich von frei verfügbaren Geodaten die Rede, also von Kartenmaterial ohne Personenbezug.

Diese Darstellung hat die Senatskanzlei am 26. August 2026 kassiert. Nun hieß es, es könne nicht ausgeschlossen werden, dass auch personenbezogene oder andere nicht öffentliche Daten betroffen seien, konkretisiert auf die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Nach Ermittlungsstand sollen die Daten zwischen dem 7. und 12. August abgeflossen sein, die Angreifer waren also bereits eine gute Woche im Netz, bevor jemand etwas bemerkte. Zwei Wochen später folgte die Eskalation. Rhysida versteigerte den Bestand mit einem Mindestgebot von 30 Bitcoin, Berlin ging darauf nicht ein, und eine Stunde nach Fristablauf erschien die Stadt am 4. September auf der Leak-Seite der Gruppe. Schon in seiner Mitteilung vom 3. September zur Lage im Landesnetz hatte der Senat eingeräumt, dass darin personenbezogene Daten von Beschäftigten des Landes, von Bürgerinnen und Bürgern sowie von Unternehmen liegen können.

Security Alert / Real Talk

Die erste Entwarnung nach einem Hack ist fast nie die letzte Aussage. Sie beruht auf dem, was die Verantwortlichen in den ersten Tagen sehen können, und in den ersten Tagen sieht man wenig. Wer den Vorfall am 19. August abgehakt hat, hat die eigentliche Nachricht verpasst. Nehmen Sie frühe Beschwichtigungen bei Datenpannen grundsätzlich als Zwischenstand, nicht als Ergebnis.

Bin ich betroffen? Die Eingrenzung ohne offizielle Liste

Eine Betroffenenliste existiert nicht, und sie wird auch in den nächsten Tagen nicht erscheinen, weil die vom Senat beauftragten Forensiker die veröffentlichten Dateien erst auswerten müssen. Sie können die Frage aber deutlich schärfer eingrenzen, als es die Berichterstattung tut. Entscheidend ist nicht Ihr Wohnort, sondern der Aktenkontakt: Es geht um Vorgänge bei zwei konkreten Häusern der Berliner Verwaltung. Arbeiten Sie die folgenden Punkte der Reihe nach ab.

Genau an dieser Stelle stößt jede Eigenrecherche an ihre Grenze. Ob Ihr Datensatz in einem der veröffentlichten Pakete steckt, kann Ihnen derzeit niemand sagen, auch die Verwaltung selbst nicht. Selbst nachsehen ist keine Option: Wer die Pakete herunterlädt, holt sich fremde Personalakten und Ausweiskopien auf die Festplatte. Benachrichtigt werden, sobald Ihre Adresse in einem Leak auftaucht, ist der einzige Weg, der nicht davon abhängt, dass eine dritte Stelle rechtzeitig Bescheid gibt.

Warum Behördenakten anders wiegen als ein Shop-Datensatz

Bei einem gehackten Onlineshop denken die meisten Menschen zuerst an ihr Passwort. Bei einer Verwaltungsakte gibt es oft gar kein Passwort, und trotzdem ist der Schaden potenziell größer. Der Grund ist die Verknüpfungstiefe: Eine Behördenakte enthält typischerweise nicht nur Kontaktdaten, sondern auch einen Sachverhalt, also die Information, worum es in Ihrem Fall ging. Diese Kombination macht Betrugsversuche glaubwürdig, weil der Absender etwas weiß, das nur eine echte Behörde wissen kann. Die folgende Übersicht ordnet den in solchen Akten üblichen Datentypen ihr konkretes Missbrauchsrisiko zu.

Datentyp in der Akte Konkretes Risiko Zurücksetzbar?
Name, Anschrift, Geburtsdatum Bestellbetrug auf Ihren Namen, gefälschte Behördenpost, Grundlage für Identitätsdiebstahl Praktisch nicht
Aktenzeichen und Sachverhalt Der Echtheitsbeweis für jede Betrugsnachricht: Wer Ihr Aktenzeichen nennt, wirkt wie die Behörde selbst Nein, der Vorgang bleibt
Bankverbindung (IBAN) Unberechtigte Lastschriften, gefälschte Rückzahlungsaufforderungen mit geänderter Kontonummer Nur mit neuer IBAN
Einkommens- und Haushaltsangaben Sozialdaten mit hohem Schutzbedarf, geeignet für gezielte Ansprache und für Druckaufbau Nein
Kfz-Kennzeichen und Fahrzeugdaten Verknüpfung von Person, Adresse und Fahrzeug, Grundlage für gefälschte Bußgeldschreiben Nur mit Ummeldung
Zugangsdaten aus Verwaltungssystemen Betrifft primär Beschäftigte, ermöglicht Angreifern aber Folgezugriffe auf weitere Datenbestände Ja, durch Zurücksetzen

Lesen Sie die rechte Spalte, dann sehen Sie den Kern des Problems. Bei einem Passwort-Leak sind Sie nach zehn Minuten wieder handlungsfähig. Bei einer Verwaltungsakte gibt es nichts zu tauschen: Ihre Anschrift, Ihr Geburtsdatum und der Umstand, dass Sie 2023 einen bestimmten Vorgang hatten, lassen sich nicht zurücksetzen. Solche Datensätze veralten kaum. Sie werden im Gegenteil wertvoller, je mehr weitere Quellen sich damit verknüpfen lassen.

Kursiert Ihre Adresse bereits in bekannten Leaks?

Prüfen Sie kostenlos, ob die E-Mail-Adresse, mit der Sie Behördenpost empfangen, in veröffentlichten Datenlecks auftaucht. Ohne Anmeldung, ohne Passworteingabe, Ergebnis in Sekunden.

Jetzt kostenlos prüfen

Was Sie jetzt konkret tun sollten

Weil hier keine Zugangsdaten von Bürgerinnen und Bürgern im Raum stehen, sondern Akteninhalte, sieht die Prioritätenliste anders aus als nach einem klassischen Konto-Hack. Ein flächendeckender Passwortwechsel ist wegen dieses Vorfalls nicht nötig. Sortieren Sie nach Wirkung, nicht nach Aufwand.

Diese Schritte begrenzen den Schaden aus diesem einen Vorfall. Sie ändern nichts daran, dass dieselbe Kombination aus Name, Anschrift und Geburtsdatum parallel auch völlig legal zirkuliert, nämlich in den Beständen kommerzieller Werbe- und Adressbroker. Je mehr solcher Quellen es gibt, desto leichter lässt sich ein geleakter Teildatensatz zu einem vollständigen Profil ergänzen. Löschanfragen nach Art. 17 DSGVO an über 100 Broker anstoßen setzt genau an dieser Anreicherung an.

Muss die Verwaltung Sie benachrichtigen?

Ja, unter einer Bedingung. Die DSGVO nimmt Behörden nicht aus. Die verantwortliche Stelle muss eine Datenpanne nach Art. 33 DSGVO binnen 72 Stunden der Aufsichtsbehörde melden, in diesem Fall der Berliner Beauftragten für Datenschutz und Informationsfreiheit. Nach Art. 34 DSGVO muss sie zusätzlich die betroffenen Personen selbst benachrichtigen, sobald ein hohes Risiko für deren Rechte und Freiheiten anzunehmen ist. Welche Fristen dabei genau laufen, was in einer solchen Benachrichtigung stehen muss und welche Rechte Sie als betroffene Person daraus ableiten, haben wir im Leitfaden zur Datenpanne mit Meldefristen und Betroffenenrechten aufgeschlüsselt.

In der Praxis hängt diese Pflicht an einer Voraussetzung, die hier noch nicht erfüllt ist: Die Behörde muss wissen, wessen Daten konkret abgeflossen sind. Genau das ist Gegenstand der laufenden forensischen Auswertung, und bei 1,44 Millionen veröffentlichten Dateien ist das keine Frage von Tagen. Der Senat hat angekündigt, risikobasiert nach der DSGVO und dem Berliner Datenschutzgesetz zu informieren, sobald die Auswertung die Betroffenen benennt. Für Sie folgt daraus eine unbequeme, aber wichtige Regel: Solange keine Nachricht kommt, ist das keine Aussage über Ihre Betroffenheit, sondern nur eine Aussage über den Stand der Auswertung.

Was gesichert ist und was nur behauptet wird

Es lohnt sich weiterhin, zwei Ebenen zu trennen, auch wenn sich die Grenze zwischen ihnen am 4. September verschoben hat. Belegt sind der Angriff selbst, die Trennung der beiden Senatsverwaltungen vom Landesnetz, der Ausfall der Wohngeldbearbeitung, der Zeitraum des Datenabflusses zwischen dem 7. und 12. August, die Aussage des Senats zu Daten von Beschäftigten, Bürgern und Unternehmen und seit Freitag die Veröffentlichung selbst. Sie ist keine Drohung mehr, sondern nachprüfbar: Die Leak-Seite führt Berlin mit drei Paketen und einem Katalog von 5,26 Terabyte in 1.439.893 Dateien. An den Ermittlungen beteiligt sind das Landeskriminalamt, die Staatsanwaltschaft und das Bundesamt für Sicherheit in der Informationstechnik.

Auf der zweiten Ebene steht, was in diesen Dateien konkret drinsteht. Die Inhaltsangaben stammen aus dem Katalog der Täter: 46.522 Verträge, 77.939 Rechts- und Beschwerdevorgänge, mehr als 5.000 Ordnungswidrigkeitenakten, mehr als 5.000 Personalakten, Postbuch-Datenbanken der Jahre 2020 bis 2026, 5.941 Dateien mit Passwörtern, 148 IBANs, Ausweiskopien und eine Schwachstellenanalyse der Berliner Wasserversorgung. Angekündigt hatte Rhysida rund 5,7 Terabyte, veröffentlicht ist ein Katalog von 5,26 Terabyte. Die Größenordnung stimmt also, was dafür spricht, auch die Inhaltsliste ernst zu nehmen. Zur amtlichen Auskunft wird sie dadurch nicht. Welche Person in welcher Datei steht, prüfen die vom Senat beauftragten Forensiker, und erst deren Ergebnis entscheidet, wer benachrichtigt wird.

Was heißt das für Sie? Der bestätigte Umfang wächst jetzt mit jeder Woche Auswertung, und eine vollständige Betroffenenliste wird es womöglich nie geben. Eine Frühwarnung einrichten, statt Pressemeldungen hinterherzulesen ist die pragmatische Antwort auf eine Lage, in der Ihnen die Aufklärung strukturell hinterherhinkt.

Häufige Fragen zum Cyberangriff auf die Berliner Verwaltung

Bin ich als Berlinerin oder Berliner betroffen?
Eine Betroffenenliste existiert weiterhin nicht. Der Senat lässt die veröffentlichten Dateien auswerten und will Betroffene danach risikobasiert informieren. Eingrenzen können Sie es über den Aktenkontakt: Hatten Sie in den vergangenen Jahren mit der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt oder mit der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen zu tun? Die Schwelle liegt dabei niedriger, als viele annehmen, denn der Bestand enthält laut Katalog die Postbuch-Datenbanken 2020 bis 2026, also die Ein- und Ausgangsverzeichnisse. Dafür genügt ein Schriftwechsel. Betroffen sein können nach Angaben des Senats Beschäftigte des Landes Berlin, Bürgerinnen und Bürger sowie Unternehmen. Wer nie mit diesen Häusern zu tun hatte, ist nach bisherigem Stand sehr wahrscheinlich nicht betroffen.
Welche Daten sind abgeflossen?
Seit dem 4. September 2026 ist der Bestand nicht mehr behauptet, sondern veröffentlicht. Die Leak-Seite der Gruppe Rhysida führt Berlin mit drei Paketen und einem Katalog von 5,26 Terabyte in 1.439.893 Dateien. Gelistet sind unter anderem 46.522 Verträge, 77.939 Rechts- und Beschwerdevorgänge, mehr als 5.000 Ordnungswidrigkeitenakten, mehr als 5.000 Personalakten, Postbuch-Datenbanken 2020 bis 2026, 5.941 Dateien mit Passwörtern, 148 IBANs und Ausweiskopien. Diese Aufstellung stammt von den Tätern. Dass die Dateien abrufbar sind, ist belegt. Welche Person in welcher Datei steht, ist es nicht.
Muss mich die Verwaltung über die Datenpanne informieren?
Ja, wenn ein hohes Risiko für Ihre Rechte und Freiheiten besteht. Die DSGVO gilt auch für Behörden. Die verantwortliche Stelle muss den Vorfall nach Art. 33 DSGVO binnen 72 Stunden der Aufsichtsbehörde melden, in Berlin also der Berliner Beauftragten für Datenschutz und Informationsfreiheit. Nach Art. 34 DSGVO muss sie zusätzlich die betroffenen Personen benachrichtigen, sobald ein hohes Risiko anzunehmen ist. Der Senat hat angekündigt, risikobasiert nach der DSGVO und dem Berliner Datenschutzgesetz zu informieren, sobald die Auswertung die Betroffenen benennt. Bei 1,44 Millionen veröffentlichten Dateien rechnen Sie damit eher in Wochen als in Tagen, und werten Sie das Ausbleiben einer Nachricht bis dahin nicht als Entwarnung.
Wer steckt hinter dem Angriff und wie glaubwürdig sind die Angaben?
Die Ransomware-Gruppe Rhysida, die den Berliner Bestand auf ihrer Leak-Seite führt und ihn nach Fristablauf veröffentlicht hat. Sie wurde zuvor unter anderem mit Angriffen auf die British Library und die Stadtverwaltung Stuttgart in Verbindung gebracht. Berlin ist auf die Erpressung nicht eingegangen, das Mindestgebot der Auktion lag bei 30 Bitcoin, rund zwei Millionen Euro. Für die Größenangaben gilt seit der Veröffentlichung ein anderer Maßstab: Angekündigt waren rund 5,7 Terabyte, der sichtbare Katalog weist 5,26 Terabyte aus. Die Selbstauskunft lag also nah an dem, was erschienen ist. Was inhaltlich in den Dateien steht, prüfen die vom Senat beauftragten Forensiker.
Ich habe in Berlin Wohngeld beantragt. Was bedeutet das für mich?
Die Wohngeldbearbeitung war infolge des Angriffs mehrere Tage nicht möglich, weil die zuständige Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen vom Landesnetz getrennt wurde. Ein gezielter Abfluss von Wohngelddaten ist auch nach der Veröffentlichung nicht bestätigt, der eingeräumte Datenabfluss betrifft nach Angaben des Senats vor allem die andere der beiden Verwaltungen. Trotzdem gilt für Wohngeldakten besondere Vorsicht, denn sie enthalten typischerweise Einkommensnachweise, Haushaltsangaben, Mietverträge und Bankverbindungen. Achten Sie in den nächsten Wochen besonders auf angebliche Behördenpost, die Sie zu einer Rückzahlung, einer Kontoänderung oder einer erneuten Datenbestätigung auffordert. Echte Bescheide verlangen keine Eingabe von Bankdaten über einen Link.

Warum die Ruhe der nächsten Wochen trügen kann

Den stillen Weg, den erpresste Datensätze sonst nehmen, hat dieser Fall übersprungen: Statt langer Verhandlung und Verkauf im kleinen Kreis liegt das Material seit dem 4. September offen. Was jetzt folgt, ist die zweite Phase. Solche Pakete werden kopiert, sortiert und nach Namen und Adressen durchsuchbar gemacht, bevor sie in den einschlägigen Sammlungen wieder auftauchen. Das braucht Wochen bis Monate, und erst dieser Schritt macht einen Datensatz im großen Stil nutzbar. Wer heute einmalig prüft und nichts findet, kann also sehr wohl betroffen sein, ohne es zu ahnen. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich bei Ihnen, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem solchen Vorfall betroffen, weisen wir Sie aktiv auf passende Sammel- oder Musterklagen und mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber der verantwortlichen Stelle wahrnehmen können. Das ist ein Hinweis auf laufende Verfahren, keine eigene Rechtsberatung. Unter welchen Voraussetzungen Betroffene überhaupt etwas verlangen können und welche Nachweise dafür nötig sind, erklärt unser Überblick zu Entschädigungsansprüchen nach einem Datenleck. Der Unterschied zum kostenlosen Check bleibt dabei entscheidend: Dieser zeigt Ihnen nur bereits bekannte, veröffentlichte Lecks. Das dauerhafte Monitoring ist das, was Sie erreicht, wenn dieser Bestand dort ankommt.

Machen Sie sich unsichtbar.

Welche Akten eine Behörde über Sie führt, können Sie nicht bestimmen. Was kommerzielle Datenhändler über Sie gespeichert haben, sehr wohl. Wir fordern Ihre Daten bei über 100 Brokern heraus und schlagen Alarm, sobald Ihre E-Mail an anderer Stelle auftaucht.

SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar