Cyberangriff auf Berlin zeigt, wie veraltete staatliche Netze Deutschland für russlandnahe Eindringlinge öffnen

Cyberangriff auf Berlin zeigt, wie veraltete staatliche Netze Deutschland für russlandnahe Eindringlinge öffnen

September 10, 2026
3 min. lesezeit

Ein Cyberangriff auf den Berliner Senat hat eine weit größere Schwachstelle offengelegt als den Diebstahl vertraulicher Daten: Die öffentlichen Netzwerke der deutschen Hauptstadt bleiben anfällig für russlandnahe Gruppen, die über veraltete und zersplitterte Infrastruktur operieren. Die jüngste Kampagne der Hackergruppe Rhysida, über die am 9. September 2026 berichtet wurde, erreichte kommunale Behörden und Standorte kritischer Infrastruktur und legte Lücken offen, die weiteren Zugriff auf sensible Systeme ermöglichen könnten.

Unmittelbar betroffen sind die Berliner Behörden und die Betreiber kritischer Infrastruktur, deren Daten offengelegt wurden. Die Tragweite reicht jedoch darüber hinaus und ist national relevant. Deutsche Cybersicherheitsexperten vermuten, dass die Angreifer mit Russland in Verbindung stehen, während die kompromittierten Systeme möglicherweise Anbindungen an andere Netzwerke der Bundesregierung haben.

Ein Bericht über den Einbruch beim Berliner Senat beschrieb den Vorfall als eine Serie von Angriffen, die das Ausmaß der digitalen Verwundbarkeit der Hauptstadt sichtbar machten. Ermöglicht wurde die Operation nicht durch einen einzelnen technischen Fehler. Sie nutzte vielmehr eine verstreute Struktur aus, in der Zuständigkeiten, Ausstattung und Sicherheitsstandards innerhalb der öffentlichen Stellen ungleich verteilt sind.

Der Weg in Berlins öffentliche Netzwerke

Fachleute vermuten, dass die Angreifer zunächst über E-Mail-Konten von Bezirksverwaltungen in Mitte und Neukölln Zugang erlangten. Der eigentliche Einbruch erfolgte jedoch über die Senatsverwaltung für Umwelt. Diese Abfolge ist bedeutsam, weil sie zeigt, wie eine Schwachstelle bei einer lokalen Behörde zum Einstieg in ein größeres institutionelles Netzwerk werden kann.

Die mutmaßlichen Einstiegspunkte waren nicht vom übrigen öffentlichen Umfeld abgeschottet. Berlins Behörden arbeiten auf einer alternden und fragmentierten Infrastruktur, was die Angriffsfläche für eine Gruppe vergrößert, die zwischen verbundenen Systemen wechseln kann. Nach dem Eindringen konnten die Angreifer vertrauliche Informationen bei kommunalen Stellen und an Standorten mit Bezug zu kritischer Infrastruktur erreichen.

Verschärft wurde das Problem durch grundlegende organisatorische Schwächen. In einigen Behörden wird Cybersicherheit von Mitarbeitern betreut, die keine IT-Spezialisten sind. Server stehen in Räumen ohne ausreichenden Schutz, und ein erheblicher Teil des internen Datenverkehrs besteht aus unverschlüsselten Word-Dokumenten. Das sind nicht nur technische Mängel, sondern Bedingungen, die Eindringen, Verbleib im System und das Abziehen von Informationen erleichtern.

Ein lokaler Einbruch mit bundesweiten Folgen

Max Kilger, ein Cybersicherheitsexperte, warnte, es könne „signifikante Netzwerkverbindungen“ zwischen den kompromittierten Systemen in der deutschen Hauptstadt und anderen Systemen des Bundes geben. Der Hinweis belegt nicht, dass Bundesnetze angegriffen wurden, benennt aber das zentrale institutionelle Risiko: Die kommunalen und Senats-Systeme Berlins sind möglicherweise nicht auf einen strikt lokalen Bereich begrenzt.

Diese Möglichkeit verändert die Bedeutung des Vorfalls. Ein Einbruch in eine Bezirksverwaltung oder eine Senatsabteilung kann strategisch relevant werden, wenn gemeinsame Dienste, Kommunikationswege oder Datenflüsse mit der breiteren Regierungsinfrastruktur verbunden sind. Der Nutzen für Angreifer beschränkt sich daher nicht auf die unmittelbar gestohlenen Informationen. Der Zugriff kann auch Aufschluss über die Struktur öffentlicher Netzwerke und die Sicherheitspraktiken geben, die sie schützen.

Für russische Nachrichtendienste und mit ihnen verbundene Hackergruppen schaffen Schwachstellen dieser Art Möglichkeiten für anhaltende hybride Operationen. Die offengelegten Systeme können genutzt werden, um sensible Informationen zu sammeln, institutionelle Abhängigkeiten zu kartieren und weitergehende Angriffe vorzubereiten. Der Fall Berlin zeigt, wie Cyberoperationen gewöhnliche administrative Defizite ausnutzen können, statt allein auf hochentwickelte technische Werkzeuge zu setzen.

Die Sicherheitskosten fragmentierter Zuständigkeiten

Die Verantwortung für die Schwachstellen liegt bei den Institutionen, die Berlins öffentliche Netzwerke betreiben und schützen. Bezirksverwaltungen kontrollierten die E-Mail-Konten, über die der erste Zugriff mutmaßlich erfolgte. Die Senatsverwaltung für Umwelt wurde zum Hauptweg für den Einbruch. Andere Behörden trugen durch unzureichende personelle Ausstattung, ungesicherte Serverstandorte und unverschlüsselte interne Dokumente zur größeren Verwundbarkeit bei.

Diese Verteilung der Verantwortung verdeckt zugleich den Punkt, an dem das System den Angriff hätte stoppen müssen. Ein sicheres E-Mail-Konto, sauber getrennte Netzwerke, geschultes Sicherheitspersonal oder verschlüsselte interne Dateien hätten den Fortschritt der Angreifer jeweils begrenzen können. Stattdessen verstärkte die fragmentierte Infrastruktur Schwächen in verschiedenen Teilen des öffentlichen Sektors gegenseitig.

Profitiert haben die Angreifer, die Zugang zu vertraulichen Informationen und ein klareres Bild der deutschen öffentlichen Netzwerke erhielten. Die Kosten tragen Berlins Behörden, Betreiber kritischer Infrastruktur und die öffentlichen Institutionen, die ihre digitalen Verbindungen nun als mögliche Einfallstore für weitergehende Kompromittierungen behandeln müssen.

Warum Deutschland ein vorrangiges Ziel ist

Der Einbruch in Berlin erfolgt vor dem Hintergrund zunehmender hybrider Bedrohungen Russlands gegen europäische Staaten. Deutschlands Unterstützung für die Ukraine und seine grundsätzliche Sanktionsposition machen das Land nach der vorliegenden Einschätzung zu einem vorrangigen Ziel russischer Cyberoperationen. Dieser politische Kontext verleiht den technischen Schwächen eine direkte sicherheitspolitische Dimension.

Für Deutschland ist der Schutz digitaler Infrastruktur daher keine Frage routinemäßiger IT-Wartung. Öffentliche Stellen müssen Schwachstellen in Regierungssystemen und kritischer Infrastruktur beseitigen, Schutzmechanismen verbessern und sicherstellen, dass Cybersicherheit von qualifizierten Fachleuten betreut wird. Der Vorfall in Berlin zeigt, dass die folgenreichste Schwachstelle womöglich die Verbindung zwischen Behörden ist, die jeweils nur ein begrenztes, lokales Problem zu verwalten scheinen.

Der aktuelle Druckpunkt ist die Fähigkeit der deutschen Behörden, diese Verbindungen zu schließen, bevor sie erneut genutzt werden. Die Rhysida-Kampagne hat bereits gezeigt, dass veraltete Infrastruktur, offene E-Mail-Konten und schwache interne Schutzmaßnahmen einen Einbruch von Bezirksverwaltungen über den Senat bis hin zu Systemen außerhalb Berlins tragen können. Der bestätigte Datenabfluss ist damit auch ein Test dafür, ob Deutschland die Widerstandsfähigkeit seiner öffentlichen Netzwerke als Kernbestandteil der nationalen Sicherheit behandelt.

Kommentar hinzufügen

Your email address will not be published.

Nicht verpassen