Cyberangriff auf Berliner Landesnetz: Daten jetzt im Darknet veröffentlicht
Bei einem Behördenvorfall können Sie den Anbieter nicht wechseln: Diese Akten liegen dort, ob Sie wollen oder nicht. Frühwarnung für Ihre E-Mail-Adresse einrichten
Die schnelle Antwort: Die Beute aus dem Cyberangriff auf das Berliner Landesnetz liegt seit Freitag, dem 4. September 2026, offen im Darknet. Berlin hat nicht gezahlt, nach Fristablauf gab die Gruppe Rhysida drei Pakete frei, ihr Katalog weist 5,26 Terabyte in 1.439.893 Dateien aus. Wer bei der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt oder bei der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen ein Verfahren, einen Antrag, einen Vertrag oder auch nur einen Schriftwechsel hatte, sollte sich als möglicherweise betroffen behandeln.
Auf einen Blick: der Angriff auf das Berliner Landesnetz
- Angriff entdeckt am Freitag, 14. August 2026, Datenabfluss laut Senat zwischen dem 7. und 12. August.
- Zwei Senatsverwaltungen betroffen: Stadtentwicklung, Bauen und Wohnen sowie Mobilität, Verkehr, Klimaschutz und Umwelt.
- Am 19. August hieß es offiziell, es seien keine sensiblen Daten abgeflossen. Am 26. August wurde das kassiert.
- Wohngeld konnte in Berlin mehrere Tage weder beantragt noch ausgezahlt werden.
- Berlin hat nicht gezahlt: Das Mindestgebot der Versteigerung lag bei 30 Bitcoin, rund zwei Millionen Euro, und verfiel ungenutzt.
- Seit dem 4. September steht der Bestand offen im Darknet, laut Katalog 5,26 Terabyte in 1.439.893 Dateien. Eine Betroffenenliste gibt es weiterhin nicht.
Was am 4. September passiert ist
Die Chronologie dieses Vorfalls ist ungewöhnlich, und sie erklärt, warum viele Berlinerinnen und Berliner den Fall bis vor wenigen Tagen für erledigt hielten. Entdeckt wurde der Angriff auf das Landesnetz am Freitag, dem 14. August 2026. Beide betroffenen Senatsverwaltungen wurden umgehend vom Netz getrennt, um eine weitere Ausbreitung zu verhindern. In der amtlichen Mitteilung vom 19. August, nachzulesen in der offiziellen Meldung des Landes Berlin zum Hackerangriff, wurde der Regierende Bürgermeister Kai Wegner mit der Einschätzung zitiert, nach damaligem Kenntnisstand seien keine sensiblen Daten abgeflossen. In der Folge war zusätzlich von frei verfügbaren Geodaten die Rede, also von Kartenmaterial ohne Personenbezug.
Diese Darstellung hat die Senatskanzlei am 26. August 2026 kassiert. Nun hieß es, es könne nicht ausgeschlossen werden, dass auch personenbezogene oder andere nicht öffentliche Daten betroffen seien, konkretisiert auf die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Nach Ermittlungsstand sollen die Daten zwischen dem 7. und 12. August abgeflossen sein, die Angreifer waren also bereits eine gute Woche im Netz, bevor jemand etwas bemerkte. Zwei Wochen später folgte die Eskalation. Rhysida versteigerte den Bestand mit einem Mindestgebot von 30 Bitcoin, Berlin ging darauf nicht ein, und eine Stunde nach Fristablauf erschien die Stadt am 4. September auf der Leak-Seite der Gruppe. Schon in seiner Mitteilung vom 3. September zur Lage im Landesnetz hatte der Senat eingeräumt, dass darin personenbezogene Daten von Beschäftigten des Landes, von Bürgerinnen und Bürgern sowie von Unternehmen liegen können.
Security Alert / Real Talk
Die erste Entwarnung nach einem Hack ist fast nie die letzte Aussage. Sie beruht auf dem, was die Verantwortlichen in den ersten Tagen sehen können, und in den ersten Tagen sieht man wenig. Wer den Vorfall am 19. August abgehakt hat, hat die eigentliche Nachricht verpasst. Nehmen Sie frühe Beschwichtigungen bei Datenpannen grundsätzlich als Zwischenstand, nicht als Ergebnis.
Bin ich betroffen? Die Eingrenzung ohne offizielle Liste
Eine Betroffenenliste existiert nicht, und sie wird auch in den nächsten Tagen nicht erscheinen, weil die vom Senat beauftragten Forensiker die veröffentlichten Dateien erst auswerten müssen. Sie können die Frage aber deutlich schärfer eingrenzen, als es die Berichterstattung tut. Entscheidend ist nicht Ihr Wohnort, sondern der Aktenkontakt: Es geht um Vorgänge bei zwei konkreten Häusern der Berliner Verwaltung. Arbeiten Sie die folgenden Punkte der Reihe nach ab.
- Punkt 1, die richtigen Häuser identifizieren: Im Fokus stehen die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt sowie die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen. Betroffen sein können nach Angaben des Senats Beschäftigte des Landes, Bürgerinnen und Bürger sowie Unternehmen. Landesbeschäftigte trifft es am härtesten, denn der Katalog führt über 5.000 Personalakten und Gehaltsabrechnungen. Bezirksämter, Bürgerämter, Finanzämter und die Polizei sind nach derzeitigem Stand nicht Teil dieses Vorfalls.
- Punkt 2, den eigenen Aktenkontakt rekonstruieren: Denken Sie an schriftliche Vorgänge der letzten Jahre: Anhörungen und Bescheide in Ordnungswidrigkeitsverfahren, Anträge und Genehmigungen im Bau- und Wohnungsbereich, Stellungnahmen in Planungs- und Umweltverfahren, Förder- und Zuwendungsanträge, Verträge und Vergabeunterlagen, Widersprüche, Petitionen und Eingaben. Die Schwelle liegt dabei niedriger, als viele annehmen: Der Bestand enthält die Postbuch-Datenbanken 2020 bis 2026, also die Ein- und Ausgangsverzeichnisse dieser Häuser. Dafür genügt ein Schriftwechsel.
- Punkt 3, das Postfach als Gedächtnisstütze nutzen: Durchsuchen Sie Ihre E-Mails nach den Endungen der Berliner Verwaltung und nach Begriffen wie "Aktenzeichen", "Anhörung" oder "Bescheid". Ein Treffer bedeutet keine Betroffenheit, aber er zeigt, dass ein Datensatz zu Ihnen existiert.
- Punkt 4, das Ergebnis nüchtern lesen: Aus diesen drei Schritten entsteht eine Wahrscheinlichkeit, keine Antwort. Kein Aktenkontakt heißt: nach heutigem Stand sehr wahrscheinlich nicht betroffen. Aktenkontakt heißt: möglicherweise betroffen, ohne dass Sie es von außen prüfen können. Diese zweite Gruppe ist in Berlin groß, und sie erfährt Genaueres frühestens, wenn die Forensik abgeschlossen ist.
Genau an dieser Stelle stößt jede Eigenrecherche an ihre Grenze. Ob Ihr Datensatz in einem der veröffentlichten Pakete steckt, kann Ihnen derzeit niemand sagen, auch die Verwaltung selbst nicht. Selbst nachsehen ist keine Option: Wer die Pakete herunterlädt, holt sich fremde Personalakten und Ausweiskopien auf die Festplatte. Benachrichtigt werden, sobald Ihre Adresse in einem Leak auftaucht, ist der einzige Weg, der nicht davon abhängt, dass eine dritte Stelle rechtzeitig Bescheid gibt.
Warum Behördenakten anders wiegen als ein Shop-Datensatz
Bei einem gehackten Onlineshop denken die meisten Menschen zuerst an ihr Passwort. Bei einer Verwaltungsakte gibt es oft gar kein Passwort, und trotzdem ist der Schaden potenziell größer. Der Grund ist die Verknüpfungstiefe: Eine Behördenakte enthält typischerweise nicht nur Kontaktdaten, sondern auch einen Sachverhalt, also die Information, worum es in Ihrem Fall ging. Diese Kombination macht Betrugsversuche glaubwürdig, weil der Absender etwas weiß, das nur eine echte Behörde wissen kann. Die folgende Übersicht ordnet den in solchen Akten üblichen Datentypen ihr konkretes Missbrauchsrisiko zu.
| Datentyp in der Akte | Konkretes Risiko | Zurücksetzbar? |
|---|---|---|
| Name, Anschrift, Geburtsdatum | Bestellbetrug auf Ihren Namen, gefälschte Behördenpost, Grundlage für Identitätsdiebstahl | Praktisch nicht |
| Aktenzeichen und Sachverhalt | Der Echtheitsbeweis für jede Betrugsnachricht: Wer Ihr Aktenzeichen nennt, wirkt wie die Behörde selbst | Nein, der Vorgang bleibt |
| Bankverbindung (IBAN) | Unberechtigte Lastschriften, gefälschte Rückzahlungsaufforderungen mit geänderter Kontonummer | Nur mit neuer IBAN |
| Einkommens- und Haushaltsangaben | Sozialdaten mit hohem Schutzbedarf, geeignet für gezielte Ansprache und für Druckaufbau | Nein |
| Kfz-Kennzeichen und Fahrzeugdaten | Verknüpfung von Person, Adresse und Fahrzeug, Grundlage für gefälschte Bußgeldschreiben | Nur mit Ummeldung |
| Zugangsdaten aus Verwaltungssystemen | Betrifft primär Beschäftigte, ermöglicht Angreifern aber Folgezugriffe auf weitere Datenbestände | Ja, durch Zurücksetzen |
Lesen Sie die rechte Spalte, dann sehen Sie den Kern des Problems. Bei einem Passwort-Leak sind Sie nach zehn Minuten wieder handlungsfähig. Bei einer Verwaltungsakte gibt es nichts zu tauschen: Ihre Anschrift, Ihr Geburtsdatum und der Umstand, dass Sie 2023 einen bestimmten Vorgang hatten, lassen sich nicht zurücksetzen. Solche Datensätze veralten kaum. Sie werden im Gegenteil wertvoller, je mehr weitere Quellen sich damit verknüpfen lassen.
Kursiert Ihre Adresse bereits in bekannten Leaks?
Prüfen Sie kostenlos, ob die E-Mail-Adresse, mit der Sie Behördenpost empfangen, in veröffentlichten Datenlecks auftaucht. Ohne Anmeldung, ohne Passworteingabe, Ergebnis in Sekunden.
Jetzt kostenlos prüfenWas Sie jetzt konkret tun sollten
Weil hier keine Zugangsdaten von Bürgerinnen und Bürgern im Raum stehen, sondern Akteninhalte, sieht die Prioritätenliste anders aus als nach einem klassischen Konto-Hack. Ein flächendeckender Passwortwechsel ist wegen dieses Vorfalls nicht nötig. Sortieren Sie nach Wirkung, nicht nach Aufwand.
- Behördenpost ab sofort doppelt prüfen: Das ist bei diesem Vorfall die wichtigste Maßnahme. Rechnen Sie mit Schreiben und Mails, die ein echtes Aktenzeichen und einen echten Sachverhalt nennen und Sie zu einer Zahlung, einer Kontoänderung oder einer Datenbestätigung auffordern. Prüfen Sie nicht den Inhalt, sondern den Weg: Echte Bescheide der Berliner Verwaltung kommen nicht als Mail mit Zahlungslink. Das Phishing-Radar der Verbraucherzentrale dokumentiert laufend, welche Behörden gerade nachgeahmt werden.
- Am Telefon nichts bestätigen: Ein Anrufer, der Ihr Aktenzeichen kennt, hat damit nichts bewiesen. Beenden Sie das Gespräch und rufen Sie über eine selbst herausgesuchte Nummer der Behörde zurück, niemals über eine Nummer aus dem Anruf, der Mail oder dem Schreiben.
- Kontoauszüge auf Lastschriften prüfen, falls die Behörde Ihre IBAN hat: Wo Gebühren, Bußgelder oder Zuwendungen abgewickelt wurden, liegt eine Bankverbindung in der Akte. Kontrollieren Sie die nächsten Abrechnungen auf kleine, unerklärliche Beträge. Unberechtigte Lastschriften können Sie bei Ihrer Bank innerhalb von acht Wochen ohne Angabe von Gründen zurückgeben.
- Auskunft nach Art. 15 DSGVO stellen: Sie dürfen von der jeweiligen Senatsverwaltung schriftlich verlangen, welche Daten dort zu Ihnen gespeichert sind und ob Sie von dem Vorfall betroffen sind. Die Auskunft ist kostenlos, die Regelfrist beträgt einen Monat. Bei einem laufenden Vorfall dieser Größe sollten Sie mit Verzögerungen rechnen, der Antrag setzt die Behörde aber nachweisbar in Kenntnis.
- Strafanzeige erstatten, sobald es konkret wird: Der Senat verweist Betroffene ausdrücklich auf die Internetwache der Polizei Berlin oder jede örtliche Dienststelle. Sinnvoll wird das, sobald Sie einen greifbaren Anhaltspunkt haben, also einen Betrugsversuch mit Ihren Daten. Eine Anzeige mit Beleg dokumentiert Ihren Schaden für spätere Ansprüche.
Diese Schritte begrenzen den Schaden aus diesem einen Vorfall. Sie ändern nichts daran, dass dieselbe Kombination aus Name, Anschrift und Geburtsdatum parallel auch völlig legal zirkuliert, nämlich in den Beständen kommerzieller Werbe- und Adressbroker. Je mehr solcher Quellen es gibt, desto leichter lässt sich ein geleakter Teildatensatz zu einem vollständigen Profil ergänzen. Löschanfragen nach Art. 17 DSGVO an über 100 Broker anstoßen setzt genau an dieser Anreicherung an.
Muss die Verwaltung Sie benachrichtigen?
Ja, unter einer Bedingung. Die DSGVO nimmt Behörden nicht aus. Die verantwortliche Stelle muss eine Datenpanne nach Art. 33 DSGVO binnen 72 Stunden der Aufsichtsbehörde melden, in diesem Fall der Berliner Beauftragten für Datenschutz und Informationsfreiheit. Nach Art. 34 DSGVO muss sie zusätzlich die betroffenen Personen selbst benachrichtigen, sobald ein hohes Risiko für deren Rechte und Freiheiten anzunehmen ist. Welche Fristen dabei genau laufen, was in einer solchen Benachrichtigung stehen muss und welche Rechte Sie als betroffene Person daraus ableiten, haben wir im Leitfaden zur Datenpanne mit Meldefristen und Betroffenenrechten aufgeschlüsselt.
In der Praxis hängt diese Pflicht an einer Voraussetzung, die hier noch nicht erfüllt ist: Die Behörde muss wissen, wessen Daten konkret abgeflossen sind. Genau das ist Gegenstand der laufenden forensischen Auswertung, und bei 1,44 Millionen veröffentlichten Dateien ist das keine Frage von Tagen. Der Senat hat angekündigt, risikobasiert nach der DSGVO und dem Berliner Datenschutzgesetz zu informieren, sobald die Auswertung die Betroffenen benennt. Für Sie folgt daraus eine unbequeme, aber wichtige Regel: Solange keine Nachricht kommt, ist das keine Aussage über Ihre Betroffenheit, sondern nur eine Aussage über den Stand der Auswertung.
Was gesichert ist und was nur behauptet wird
Es lohnt sich weiterhin, zwei Ebenen zu trennen, auch wenn sich die Grenze zwischen ihnen am 4. September verschoben hat. Belegt sind der Angriff selbst, die Trennung der beiden Senatsverwaltungen vom Landesnetz, der Ausfall der Wohngeldbearbeitung, der Zeitraum des Datenabflusses zwischen dem 7. und 12. August, die Aussage des Senats zu Daten von Beschäftigten, Bürgern und Unternehmen und seit Freitag die Veröffentlichung selbst. Sie ist keine Drohung mehr, sondern nachprüfbar: Die Leak-Seite führt Berlin mit drei Paketen und einem Katalog von 5,26 Terabyte in 1.439.893 Dateien. An den Ermittlungen beteiligt sind das Landeskriminalamt, die Staatsanwaltschaft und das Bundesamt für Sicherheit in der Informationstechnik.
Auf der zweiten Ebene steht, was in diesen Dateien konkret drinsteht. Die Inhaltsangaben stammen aus dem Katalog der Täter: 46.522 Verträge, 77.939 Rechts- und Beschwerdevorgänge, mehr als 5.000 Ordnungswidrigkeitenakten, mehr als 5.000 Personalakten, Postbuch-Datenbanken der Jahre 2020 bis 2026, 5.941 Dateien mit Passwörtern, 148 IBANs, Ausweiskopien und eine Schwachstellenanalyse der Berliner Wasserversorgung. Angekündigt hatte Rhysida rund 5,7 Terabyte, veröffentlicht ist ein Katalog von 5,26 Terabyte. Die Größenordnung stimmt also, was dafür spricht, auch die Inhaltsliste ernst zu nehmen. Zur amtlichen Auskunft wird sie dadurch nicht. Welche Person in welcher Datei steht, prüfen die vom Senat beauftragten Forensiker, und erst deren Ergebnis entscheidet, wer benachrichtigt wird.
Was heißt das für Sie? Der bestätigte Umfang wächst jetzt mit jeder Woche Auswertung, und eine vollständige Betroffenenliste wird es womöglich nie geben. Eine Frühwarnung einrichten, statt Pressemeldungen hinterherzulesen ist die pragmatische Antwort auf eine Lage, in der Ihnen die Aufklärung strukturell hinterherhinkt.
Häufige Fragen zum Cyberangriff auf die Berliner Verwaltung
Bin ich als Berlinerin oder Berliner betroffen?
Welche Daten sind abgeflossen?
Muss mich die Verwaltung über die Datenpanne informieren?
Wer steckt hinter dem Angriff und wie glaubwürdig sind die Angaben?
Ich habe in Berlin Wohngeld beantragt. Was bedeutet das für mich?
Warum die Ruhe der nächsten Wochen trügen kann
Den stillen Weg, den erpresste Datensätze sonst nehmen, hat dieser Fall übersprungen: Statt langer Verhandlung und Verkauf im kleinen Kreis liegt das Material seit dem 4. September offen. Was jetzt folgt, ist die zweite Phase. Solche Pakete werden kopiert, sortiert und nach Namen und Adressen durchsuchbar gemacht, bevor sie in den einschlägigen Sammlungen wieder auftauchen. Das braucht Wochen bis Monate, und erst dieser Schritt macht einen Datensatz im großen Stil nutzbar. Wer heute einmalig prüft und nichts findet, kann also sehr wohl betroffen sein, ohne es zu ahnen. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich bei Ihnen, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem solchen Vorfall betroffen, weisen wir Sie aktiv auf passende Sammel- oder Musterklagen und mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber der verantwortlichen Stelle wahrnehmen können. Das ist ein Hinweis auf laufende Verfahren, keine eigene Rechtsberatung. Unter welchen Voraussetzungen Betroffene überhaupt etwas verlangen können und welche Nachweise dafür nötig sind, erklärt unser Überblick zu Entschädigungsansprüchen nach einem Datenleck. Der Unterschied zum kostenlosen Check bleibt dabei entscheidend: Dieser zeigt Ihnen nur bereits bekannte, veröffentlichte Lecks. Das dauerhafte Monitoring ist das, was Sie erreicht, wenn dieser Bestand dort ankommt.
Machen Sie sich unsichtbar.
Welche Akten eine Behörde über Sie führt, können Sie nicht bestimmen. Was kommerzielle Datenhändler über Sie gespeichert haben, sehr wohl. Wir fordern Ihre Daten bei über 100 Brokern heraus und schlagen Alarm, sobald Ihre E-Mail an anderer Stelle auftaucht.
SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar