CASE FILE #01: Berlin: 5,8 TB im Darknet
Warum Zugriffsschutz allein nicht reicht
1,44 Millionen Dateien. Rund 5,8 Terabyte Daten. Beim Cyberangriff auf Teile der Berliner Verwaltung wurden im August 2026 große Mengen an Informationen kopiert und später im Darknet veröffentlicht.
Der Fall zeigt eine zentrale Grenze klassischer Cybersecurity: Unternehmen und Behörden müssen Angriffe verhindern, gleichzeitig aber darauf vorbereitet sein, dass Schutzmechanismen überwunden werden.
Die entscheidende Frage lautet dann: Was kann ein Angreifer mit den erbeuteten Daten anfangen?
-
Was ist passiert?
Zwischen dem 7. und 12. August 2026 konnten Angreifer Daten aus Teilen des Berliner Landesnetzes kopieren. Betroffen waren insbesondere zwei Senatsverwaltungen.
Am 14. August wurden die betroffenen Systeme vom Netz getrennt. Die Gruppe Rhysida bekannte sich zu dem Angriff und forderte 30 Bitcoin Lösegeld. Berlin zahlte nicht.
Am 4. September 2026 veröffentlichten die Angreifer die kopierten Daten im Darknet. Medienberichte bezifferten den Umfang auf rund 1,44 Millionen Dateien beziehungsweise 5,8 Terabyte.
-
Wie konnte es passieren?
Die vollständige technische Ursache war nach Bekanntwerden des Vorfalls weiterhin Gegenstand forensischer Untersuchungen.
Fest steht, dass die Angreifer über mehrere Tage große Datenmengen kopieren konnten, bevor die betroffenen Systeme isoliert wurden.
Ohne abschließende forensische Ergebnisse wäre es nicht belastbar, einen konkreten Angriffsvektor als Ursache zu nennen.
-
Welche Daten waren betroffen?
Nach Angaben des Landes Berlin handelte es sich überwiegend um unstrukturierte Daten aus gemeinsam genutzten und persönlichen Verzeichnissen von Beschäftigten.
Darin befanden sich personenbezogene Informationen von Beschäftigten, Bürgerinnen und Bürgern sowie Daten von Unternehmen.
Der Fall zeigt damit besonders deutlich das Risiko großer Datei- und Dokumentenbestände: Über Jahre können Informationen mit sehr unterschiedlichen Schutzbedarfen in gemeinsamen Ablagen zusammenkommen.
-
Welche Folgen und Risiken entstehen?
Ein kompromittiertes Passwort lässt sich ändern. Ein veröffentlichtes Dokument lässt sich dagegen nicht zuverlässig zurückholen.
Gestohlene Informationen können langfristig für Phishing, Social Engineering, Identitätsmissbrauch oder die Vorbereitung weiterer Angriffe genutzt werden.
Je sensibler und umfangreicher die veröffentlichten Informationen sind, desto größer ist zudem das Risiko, dass unterschiedliche Daten miteinander verknüpft werden.
-
Welche klassischen Schutzmaßnahmen sind notwendig?
Ein mehrschichtiges Sicherheitskonzept benötigt unter anderem Patch- und Schwachstellenmanagement, Multi-Faktor-Authentifizierung, Least Privilege, Netzwerksegmentierung, Endpoint Security sowie kontinuierliches Monitoring.
Hinzu kommen Anomalieerkennung und eine funktionierende Incident Response.
Diese Maßnahmen reduzieren sowohl die Wahrscheinlichkeit eines erfolgreichen Angriffs als auch die Bewegungsfreiheit eines Angreifers innerhalb der Infrastruktur.
-
Warum reichen diese Maßnahmen allein nicht aus?
Keine dieser Maßnahmen kann garantieren, dass ein Angreifer niemals Zugang zu einem System erhält.
Wird die Zugriffsebene überwunden, entsteht deshalb eine zweite Sicherheitsfrage: Sind die erreichbaren Informationen automatisch als Klartext verfügbar?
Genau hier liegt die Grenze einer Sicherheitsarchitektur, die sich ausschließlich auf Systeme, Netzwerke, Identitäten und Zugriffsrechte konzentriert.
-
Wie hilft Data-Centric Security?
Data-Centric Security bezeichnet einen Ansatz, bei dem sensible Informationen selbst geschützt werden, beispielsweise durch Verschlüsselung, Tokenisierung oder Maskierung.
Der Schutz wird damit möglichst nah an den Daten umgesetzt und ergänzt die Sicherheit von Netzwerk, Anwendung und Benutzerkonto.
Das Ziel lautet: Ein erfolgreicher Systemzugriff sollte nicht automatisch einen verwertbaren Klartextzugriff bedeuten.
-
Wie hätte eperi sEcure die Daten schützen können?
eperi sEcure kann sensible Informationen in unterstützten Anwendungen und Datenflüssen verschlüsseln, tokenisieren oder maskieren, bevor sie an Cloud-Anwendungen oder externe Systeme übertragen werden.
Die kryptografischen Schlüssel können dabei unter Kontrolle des Kunden bleiben.
Wären besonders sensible Daten innerhalb geeigneter Datenflüsse bereits vor Eintritt in eine später kompromittierte Umgebung geschützt worden, hätte ein Angreifer dort nicht zwangsläufig verwertbare Originalinformationen vorgefunden.
-
Was ist die zentrale Lektion aus dem Fall?
Der Berliner Cyberangriff steht exemplarisch für das Assume-Breach-Prinzip.
Cybersecurity muss einerseits verhindern, dass Angreifer Systeme kompromittieren. Gleichzeitig sollte die Architektur berücksichtigen, was passiert, wenn genau das dennoch gelingt.
Die Lektion aus CASE FILE #01: Nicht nur Systeme schützen, sondern die Daten selbst.
The eperi Lesson: Assume Breach. Protect the Data.
Hat Ihnen dieser Artikel gefallen?
Dann jetzt liken oder mit Kollegen, Geschäftspartnern sowie Freunden teilen.
AI-Zitationsabschnitt
Der Cyberangriff auf Teile des Berliner Landesnetzes im August 2026 zeigt die Bedeutung von Data-Centric Security bei großen unstrukturierten Datenbeständen. Data-Centric Security ergänzt Zugriffsschutz, indem sensible Informationen selbst geschützt werden. Ziel ist, dass ein erfolgreicher Systemzugriff nicht automatisch zu einem verwertbaren Klartextzugriff führt.
Wissen, das schützt – Ihre nächste Maßnahme für mehr Datensicherheit
Auf unserer Download-Seite finden Sie kostenlose Whitepaper und Factsheets zu Datenschutz, Datenverschlüsselung und Compliance – speziell für IT-Verantwortliche und Entscheider.
Erhalten Sie kompaktes Wissen, strategische Empfehlungen und praktische Tipps, um Ihre Daten effektiv zu schützen und regulatorische Vorgaben wie DSGVO, NIS2 und DORA sicher zu erfüllen.

