Zum Hauptinhalt springen

Ransomware in Berlin: Krisenmanagement nach dem Datenabfluss

Ein Ransomware-Angriff mit Datendiebstahl in Berlin zeigt erneut, dass Erpressung längst nicht mehr allein auf Verschlüsselung beruht. Wenn Informationen das Unternehmen verlassen, wird die Reaktion auf Ransomware ebenso zu einer rechtlichen und kommunikativen wie zu einer technischen Aufgabe.

CybersicherheitSeintec Team2-3 min Lesezeit
Ransomware in Berlin: Krisenmanagement nach dem Datenabfluss

Zusammenfassung der Meldung

Der von Reuters gemeldete Fall in Berlin entspricht dem seit mehreren Jahren vorherrschenden Muster: Angreifer verschlüsseln Systeme, entwenden aber zuvor die Informationen. Bei der Erpressung geht es nicht mehr nur darum, den Zugriff auf die Daten wiederherzustellen, sondern darum, sie nicht zu veröffentlichen. Das verändert die Anforderungen an die Reaktion grundlegend.

Ein Unternehmen mit einwandfreien Backups kann seine Server innerhalb weniger Stunden wiederherstellen und dennoch ein gravierendes Problem haben: Verträge, Gehaltsabrechnungen, Verlaufsdaten oder Kundendaten in fremden Händen. Backups sichern die Verfügbarkeit; die Vertraulichkeit sichern sie nicht.

Bei Seintec betonen wir einen Punkt, der oft erst spät erkannt wird: Die aufwendigste Phase eines modernen Ransomware-Vorfalls ist nicht die Wiederherstellung, sondern die genaue Ermittlung der entwendeten Daten. Ohne ausreichende Protokolle —zu Zugriffen, ausgehendem Datenverkehr und Aktivitäten auf Dateiservern— lässt sich diese Frage nicht beantworten, und ohne Antwort sind weder korrekte Meldungen noch fundierte Verhandlungen möglich.

Im europäischen Rechtsrahmen läuft zudem die Zeit. Für die Meldung an die Aufsichtsbehörde und, soweit erforderlich, die Benachrichtigung der betroffenen Personen gelten strenge Fristen. Ein Unternehmen, das den Vorfall am Freitagnachmittag entdeckt und nicht festgelegt hat, wer die Leitung übernimmt, wer mit der Aufsichtsbehörde spricht und wer mit den Kunden, verliert die ersten entscheidenden Stunden.

Die praktische Empfehlung lautet, sich ohne akuten Krisendruck vorzubereiten: ein auch außerhalb der Geschäftszeiten erreichbarer technischer Ansprechpartner für die Vorfallreaktion, ein benannter Rechtsberater, ein zentraler Sprecher und vorbereitete Kernbotschaften für Kunden und Mitarbeitende. Das verhindert den Schaden nicht, vermeidet aber, dass Improvisation ihn vervielfacht.

Bei der Prävention bieten weiterhin drei Maßnahmen den größten Nutzen: Zwei-Faktor-Authentifizierung für alle Fernzugriffe, eine Segmentierung, die ungehinderte Bewegungen im Netzwerk verhindert, und unveränderbare Backups außerhalb der Domäne, deren Wiederherstellbarkeit durch tatsächliche Wiederherstellungen geprüft wurde.

Quelle: Reuters — 5. September 2026

Was passiert ist

Reuters berichtete über einen Ransomware-Fall in Berlin, der dem seit Jahren vorherrschenden Muster folgt: Die Angreifer verschlüsseln die Systeme, stehlen aber zuvor die Daten. Bei der Erpressung geht es längst nicht mehr nur darum, den Datenzugriff wiederherzustellen, sondern auch um die Drohung, die Daten zu veröffentlichen.

Ein Unternehmen mit ordnungsgemäßen Backups kann seine Server innerhalb weniger Stunden wiederherstellen und trotzdem weiterhin ein gravierendes Problem haben: Verträge, Gehaltsabrechnungen oder Kundendaten in fremden Händen. Backups sichern die Verfügbarkeit, nicht die Vertraulichkeit.

Was mittelständische Unternehmen daraus lernen können

Der aufwendigste Teil eines modernen Ransomware-Vorfalls ist nicht die Wiederherstellung, sondern die genaue Feststellung, welche Daten die Angreifer entwendet haben. Ohne ausreichende Protokolle zu Zugriffen, ausgehendem Datenverkehr und Aktivitäten auf Dateiservern lässt sich diese Frage nicht beantworten, und ohne diese Antwort sind weder korrekte Meldungen noch fundierte Verhandlungen möglich.

Im europäischen Rechtsrahmen läuft die Uhr: Für die Meldung an die Aufsichtsbehörde und, sofern erforderlich, die Benachrichtigung betroffener Personen gelten strenge Fristen. Wird der Vorfall an einem Freitagnachmittag entdeckt, ohne dass klar ist, wer das Krisenmanagement leitet, gehen die ersten wertvollen Stunden verloren.

Was Sie überprüfen sollten

Vorbereitung, die in einer solchen Krise den Unterschied macht:

  • Ein technischer Ansprechpartner für die Vorfallbewältigung, der auch außerhalb der Geschäftszeiten erreichbar ist.
  • Ein vorab benannter Rechtsberater und eine festgelegte Person für die externe Kommunikation.
  • Ausreichende Protokolle zu Zugriffen und ausgehendem Datenverkehr, um das Ausmaß des Datendiebstahls einzugrenzen.
  • Zwei-Faktor-Authentifizierung für Fernzugriffe, Netzwerksegmentierung und unveränderbare Backups außerhalb der Domäne, überprüft durch tatsächliche Wiederherstellungen.

Häufig gestellte Fragen

Sollte bei einem Ransomware-Angriff Lösegeld gezahlt werden?
Eine Zahlung garantiert weder, dass die Daten nicht veröffentlicht werden, noch, dass die Entschlüsselungswerkzeuge funktionieren, und finanziert künftige Angriffe. Vorrang sollten die Wiederherstellung aus geprüften Backups und die Erfüllung der Meldepflichten haben.
Wie lässt sich feststellen, welche Daten die Angreifer entwendet haben?
Nur anhand von Protokollen. Werden Zugriffe, ausgehender Datenverkehr und Aktivitäten auf Dateiservern nicht lange genug protokolliert und aufbewahrt, lässt sich das Ausmaß bei der Untersuchung nicht eingrenzen.
Reichen Backups aus, um geschützt zu sein?
Nein. Backups sichern die Verfügbarkeit der Systeme, verhindern aber nicht die Veröffentlichung gestohlener Daten, wenn der Angreifer diese vor der Verschlüsselung exfiltriert hat.

In diesem Artikel erwähnte Begriffe: Backup · Ransomware

Die Reaktion auf Ransomware wird vor dem Vorfall vorbereitet. Bei Seintec prüfen wir Ihre Angriffsfläche, Ihre Backups und Ihre Erkennungsfähigkeiten und halten den Krisenablauf schriftlich fest. Fordern Sie eine Überprüfung Ihrer Cybersicherheit an.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.