De Berlijnse senaat heeft een crisisteam opgezet nadat ransomwaregroep Rhysida terabytes aan gestolen overheidsdata online zette. Het gaat om meer dan 1,4 miljoen bestanden, waaronder persoonsgegevens, wachtwoorden en vertrouwelijke documenten over infrastructuur en rampenbestrijding. De deelstaat weigerde de geëiste twee miljoen euro te betalen.
De aanvallers hebben inmiddels twee datasets gepubliceerd. Daarin staan persoonlijke gegevens van zowel burgers als ambtenaren van de deelstaat. Wie zijn gegevens terugvindt in de dumps, wordt door de senaat opgeroepen aangifte te doen bij de politie.
Rhysida claimde eerder 5,79 terabyte aan data en ongeveer 1,44 miljoen bestanden te hebben buitgemaakt bij twee senaatsdepartementen. Het minimumbod op de veiling stond op 30 bitcoin, omgerekend zo’n twee miljoen euro. Dat bod werd niet gehonoreerd.
Wat er precies op straat ligt
Het Duitse Bild spitte de gelekte bestanden door. Daarin zitten onder andere plannen en contracten voor de uitbreiding van de Bondskanselarij, geheime documenten over rampenbestrijding en materiaal dat kwetsbaarheden van Berlijnse infrastructuur blootlegt. Ook inzetplannen van de brandweer en voorbereidingen op grote noodsituaties liggen nu open.
Daar blijft het niet bij. Bild trof documenten aan over gevangenissen en de Duitse strijdkrachten, interne wachtwoorden voor overheidsdatabases, contactlijsten van de criminaliteitsbestrijdingsdienst, plattegronden van politiebureaus en dienstroosters voor noodsituaties. Aan de economische kant gaat het om businessplannen van staatsbedrijven, aanbestedingsdocumenten en geheimhoudingsovereenkomsten. Volgens forensisch onderzoek kwamen de aanvallers binnen via een externe verbinding, meldt de krant. Officieel is de toegangsroute nog niet bevestigd.
Taskforces en aangescherpte maatregelen
De senaat werkt samen met de Berlijnse recherche, het Openbaar Ministerie en federale veiligheidsdiensten. Meerdere taskforces coördineren onderzoek, aanvalsanalyse en ondersteuning van medewerkers. Omdat de daders in het tweede pakket ook toegangsgegevens van het staatsnetwerk vrijgaven, scherpte het departement Stedelijke Ontwikkeling zijn maatregelen aan. Gebruikers kunnen daardoor tijdelijk beperkingen ervaren bij gespecialiseerde applicaties.
“De deelstaat Berlijn laat zich niet chanteren”, aldus Florian Hauer, Chief Digital Officer van de deelstaat. Er zijn volgens de senaat momenteel geen aanwijzingen dat het netwerk verder is geïnfiltreerd, al lopen de forensische onderzoeken nog wel.
Publieke sector blijft geliefd doelwit
Rhysida opereert als ransomware-as-a-service en past dubbele afpersing toe. Daarbij worden gegevens versleuteld en wordt er gedreigd met publicatie van die data. Techzine schreef eerder dat inloggegevens van slachtoffers van onder meer Rhysida vijf tot 95 dagen vóór de bekende aanval al op cybercrimemarktplaatsen opdoken.
Europese overheden krijgen het intussen zwaarder. ENISA bestempelt public administration als een van de meest getroffen sectoren in de EU. Cyble telde in de eerste helft van 2026 866 gedocumenteerde ransomwareaanvallen in Europa, met Duitsland bovenaan de lijst.
Lees ook; Betalen aan criminelen of failliet: het duivelse dilemma