Cyberangriffe auf Unternehmen in Berlin und Brandenburg: Lage, typische Angriffswege und was der Mittelstand jetzt tun sollte
Zahlen von BSI, BKA, Bitkom und LKA Brandenburg, Angriffe auf Berliner Verwaltung und Kliniken, häufige Einstiegswege und Folgen für den Mittelstand.
Im August 2026 verschafften sich Angreifer Zugang zum Berliner Landesnetz und kopierten mehrere Terabyte Daten aus zwei Senatsverwaltungen. Der Fall zeigt, dass Cyberangriffe Behörden, Kliniken und Unternehmen in der Region treffen. Die Lagebilder von BSI, BKA und LKA Brandenburg und die dokumentierten Fälle zeigen dabei ein wiederkehrendes Muster: Die meisten erfolgreichen Angriffe nutzen bekannte Schwächen in Organisation und Betrieb, keine unbekannten Schwachstellen.
Die Lage in Zahlen
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bewertet die Lage im Lagebericht 2025 weiterhin als angespannt. Im Berichtszeitraum wurden im Schnitt 119 neue Schwachstellen pro Tag bekannt, rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Die Schlussfolgerung des BSI für 2026 lautet: Angriffsflächen schützen, durch restriktives Zugangsmanagement, zeitnahe Updates und möglichst wenige öffentlich erreichbare Systeme.
Das Bundeskriminalamt meldet im Bundeslagebild Cybercrime 2025, dass die Zahl der angezeigten Ransomware-Angriffe auf 1.041 stieg. Bitkom meldet in der Studie Wirtschaftsschutz 2026, dass nur noch 67 Prozent der befragten Unternehmen einen Angriff sicher feststellen konnten, im Vorjahr waren es 87 Prozent. Das Landeskriminalamt Brandenburg weist im Lagebild Cybercrime 2024 darauf hin, dass das Dunkelfeld bei Ransomware sehr groß ist, weil Unternehmen zunächst ihre Arbeitsfähigkeit wiederherstellen und eine Rufschädigung vermeiden wollen.
Dokumentierte Fälle aus der Region
Berliner Landesnetz, August 2026. Zwischen dem 7. und 12. August 2026 kopierten Angreifer der Ransomware-Gruppe Rhysida Datenbestände aus zwei Senatsverwaltungen. Die Täter forderten 30 Bitcoin, das Land zahlte nicht, worauf die Gruppe am 4. September rund 5,7 Terabyte Daten im Darknet veröffentlichte. Nach Medienberichten erfolgte der Erstzugang über gültige VPN-Zugangsdaten ohne Mehrfaktor-Authentifizierung. Der Abfluss blieb fünf Tage unbemerkt.
Kammergericht Berlin, September 2019. Der Trojaner Emotet gelangte über eine gefälschte E-Mail in das Netz des Gerichts und lud die Schadsoftware Trickbot nach. Der forensische Abschlussbericht nannte ein nicht segmentiertes Netz und lokale Administratorrechte auf Büro-PCs als entscheidende Faktoren. Das Gericht musste komplett vom Netz genommen werden.
Brandenburger Unternehmen, 2024. Das LKA Brandenburg dokumentiert im Lagebild 2024 ein Unternehmen, das nach einer Verschlüsselung rund 3.000 Euro in Bitcoin zahlte; die Täter waren über eine offen erreichbare Remote-Desktop-Verbindung mit unsicherem Passwort eingedrungen. Bei einem anderen Unternehmen wurden mehrere Server verschlüsselt und rund 200 Gigabyte kopiert, die Forderung lag bei 100.000 US-Dollar. Das Unternehmen zahlte nicht, weil es die Daten aus Backups wiederherstellen konnte.
Die typischen Angriffswege
- Gestohlene oder erratene Zugangsdaten. Im Landesnetz und im Brandenburger RDP-Fall reichte ein Benutzername mit Passwort. Ohne Mehrfaktor-Authentifizierung an Fernzugängen wird jedes geleakte Passwort zum vollständigen Zugang.
- Phishing und Social Engineering. Emotet am Kammergericht begann mit einer E-Mail. Das LKA Brandenburg beschreibt zusätzlich den Payment Diversion Fraud, bei dem Täter Bankverbindungen auf Rechnungen ändern.
- Ungepatchte, öffentlich erreichbare Systeme. Bei 119 neuen Schwachstellen pro Tag entscheidet die Geschwindigkeit des Patchens.
- Fehlende Segmentierung und zu viele Rechte. Am Kammergericht konnte sich die Schadsoftware frei bewegen.
- Fehlende Erkennung. Fünf Tage Datenabfluss ohne Alarm im Landesnetz. Ohne Monitoring bleibt ein Einbruch so lange unbemerkt, bis die Erpressung eintrifft.
Was der Mittelstand jetzt tun sollte
Die wirksamsten Maßnahmen sind bekannt und für mittelständische Budgets erreichbar. In dieser Reihenfolge:
- Fernzugänge absichern. Jeder VPN-Zugang, jedes Remote-Desktop-Protokoll und jede Fernwartung erhält Mehrfaktor-Authentifizierung, offene RDP-Ports werden geschlossen.
- Angriffsfläche verkleinern. Inventur aller öffentlich erreichbaren Systeme, fester Patch-Rhythmus mit Notfallpfad für Firewalls und VPN-Gateways, Abschalten nicht mehr benötigter Dienste.
- Netz segmentieren. Arbeitsplätze, Server, Backups, Gebäudetechnik und Gäste-WLAN in getrennte Zonen, lokale Administratorrechte entziehen.
- Backups getrennt und unveränderlich anlegen. Der Brandenburger Fall mit der 100.000-Dollar-Forderung wurde ohne Zahlung gelöst, weil die Wiederherstellung funktionierte.
- Erkennung und Notfallplan aufbauen. Monitoring für ungewöhnliche Datenmengen und Anmeldezeiten, ein Notfallplan mit Kontaktliste, Entscheidungswegen und Meldepflichten. Die Zentrale Ansprechstelle Cybercrime des LKA ist in beiden Ländern für Unternehmen erreichbar.
- Beschäftigte und Lieferanten einbeziehen. Kurze, regelmäßige Schulungen mit einfachem Meldeweg; für Dienstleister schriftliche Sicherheitsanforderungen, Löschfristen und Meldepflichten.
Das Wichtigste in Kürze
- Rund 80 Prozent der angezeigten Angriffe treffen kleine und mittlere Unternehmen, und nur noch 67 Prozent der Unternehmen können einen Angriff sicher feststellen.
- Die dokumentierten Fälle aus Berlin und Brandenburg begannen mit Zugangsdaten ohne zweiten Faktor, Phishing oder offenen Fernzugängen und eskalierten in nicht segmentierten Netzen.
- Mehrfaktor-Authentifizierung, Patch-Rhythmus, Segmentierung und getrennte Backups entscheiden über Wahrscheinlichkeit und Schaden eines Angriffs.
Wie DEVACON Unternehmen, Kliniken und Verwaltungen in Berlin und Brandenburg bei Bestandsaufnahme, Segmentierung, Mehrfaktor-Authentifizierung und Notfallplan unterstützt, beschreibt die Seite Cybersecurity.
Quellen
- Bundesamt für Sicherheit in der Informationstechnik: Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025, bsi.bund.de/lagebericht
- Bundeskriminalamt: Bundeslagebild Cybercrime 2025, Pressemitteilung vom 12. Mai 2026, bka.de
- Bitkom: Wirtschaftsschutz 2026, Studienbericht, bitkom.org; Zusammenfassung bei Security-Insider vom 2. September 2026, security-insider.de
- Landeskriminalamt Brandenburg: Lagebild Cybercrime im Land Brandenburg 2024, veröffentlicht Oktober 2025, polizei.brandenburg.de
- Senatskanzlei Berlin: Aktuelle Lage nach dem IKT-Vorfall im Landesnetz Berlin, Pressemitteilung vom 3. September 2026, berlin.de
- Land Berlin: Cyberangriff auf das Landesnetz, Informationen für Bürgerinnen und Bürger, berlin.de/cyberangriff
- heise online: Cyberattacke auf Berlin könnte größere Folgen haben als bisher gedacht, 6. September 2026, heise.de
- Security-Insider: Berlin-Hack 2026: Ransomware, Datenabfluss und KRITIS-Lücke, 18. September 2026, security-insider.de
- G DATA: Kammergericht Berlin, Abschlussbericht zur Emotet-Infektion, Januar 2020, gdata.de
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.