Der Angriff auf das Berliner Landesnetz war wochenlang nicht bemerkt worden, bevor er sichtbar wurde. Genau dieser Zeitraum — die Verweildauer — entscheidet darüber, ob am Ende ein Zwischenfall oder ein Totalschaden steht.

Angreifer schlagen selten sofort zu: Sie verschaffen sich Zugang, sehen sich um, weiten Rechte aus und suchen die Backups — oft über Wochen. Diese Zeit heißt Verweildauer, und sie ist die entscheidende Größe, weil in ihr der Schaden vorbereitet wird. Verkürzen lässt sie sich nicht durch mehr Abwehr, sondern durch Erkennung: verhaltensbasierte Endpunkt-Überwachung, ausgewertete Protokolle, Alarme auf ungewöhnliche Anmeldungen und jemanden, der die Meldungen tatsächlich liest.
Seit dem 14. August sind zwei Berliner Senatsverwaltungen vom Landesnetz getrennt; wie lange ein Wiederanlauf dauert, haben wir in Sechs Tage Stillstand beschrieben.
Inzwischen hat die Ransomware-Gruppe Rhysida den Angriff auf ihrer Leak-Seite für sich reklamiert. Sie behauptet, rund 5,8 Terabyte Daten erbeutet zu haben, und fordert 30 Bitcoin — nach dem Kurs der Meldung rund zwei Millionen Euro. Genannt werden dabei ausgerechnet die Aktenarten, die man am wenigsten in fremden Händen haben möchte: Bußgeldverfahren, Verträge, Angaben zu kritischer Infrastruktur, Notfallpläne und Passwörter. Diese Zahlen und Kategorien stammen von den Tätern und sind nicht unabhängig bestätigt — Erpresser übertreiben regelmäßig, um Druck aufzubauen.
Zwei Punkte auf dieser Liste verdienen trotzdem Aufmerksamkeit, weil sie für jeden Betrieb gelten. Notfallpläne in der Hand des Angreifers heißt: Er weiß, wie Sie reagieren werden. Und Passwörter heißen: Der Vorfall ist mit der Wiederherstellung nicht vorbei, weil die Zugänge weiterleben. Wer Zugangsdaten verloren hat, muss sie flächendeckend wechseln — nicht nur die, von denen er es weiß.
Belastbar ist etwas anderes: Eine Datenmenge dieser Art zieht man nicht in einer Nacht ab. Wer so etwas behält, war vorher lange im Netz — unbemerkt. Und genau darin liegt die Lehre, die auf jeden Betrieb übertragbar ist, unabhängig davon, ob die 5,8 Terabyte stimmen.
Die Verweildauer (englisch dwell time) ist die Zeit zwischen dem ersten erfolgreichen Eindringen und dem Moment, in dem der Angriff bemerkt wird. Sie ist deshalb die zentrale Kennzahl, weil in ihr alles passiert, was den Schaden ausmacht:
Anders gesagt: Die Verschlüsselung ist nicht der Angriff, sie ist sein Ende. Wer erst dann etwas merkt, hat den Angreifern wochenlang ungestört bei der Vorbereitung zugesehen.
Weil Angreifer sich nach dem Einstieg wie normale Benutzer verhalten. Sie melden sich mit einem echten Konto an, nutzen Werkzeuge, die ohnehin auf jedem Windows-Server liegen, und arbeiten zu Zeiten, in denen Betrieb ist. Es gibt keinen Virus, den ein Scanner findet — es gibt nur Anmeldungen, die technisch völlig in Ordnung sind.
Dazu kommen drei Schwächen, die wir in fast jeder Übernahme sehen:
Es gibt keine Protokolle — oder niemand liest sie. Viele Systeme protokollieren durchaus, aber die Daten liegen lokal, werden nach 14 Tagen überschrieben und niemand wertet sie aus. Nach dem Vorfall fehlt dann genau das, was die Forensik bräuchte.
Ein Virenscanner ist keine Erkennung. Signaturbasierte Software erkennt bekannte Schadsoftware. Sie erkennt nicht, dass sich ein Buchhaltungskonto nachts um drei am Dateiserver anmeldet. Den Unterschied haben wir in EDR statt Virenscanner ausführlich behandelt.
Alarme laufen ins Leere. Es gibt Meldungen — sie gehen an ein Postfach, das niemand öffnet, oder sie sind so zahlreich, dass sie längst ignoriert werden.
Nicht am Werkzeug, sondern am Muster. Diese Signale sind im Mittelstand realistisch auswertbar:
Keines dieser Signale ist für sich ein Beweis. Zusammen genommen ergeben sie aber ein Bild — und vor allem: Sie entstehen Wochen vor der Verschlüsselung.
Es braucht kein eigenes Sicherheitsteam. Diese fünf Maßnahmen bringen den größten Effekt pro investiertem Euro:
Und die vielleicht wichtigste Ergänzung: Die Sicherung muss unveränderbar sein. Sie ist das erste Ziel in der Verweildauer — wer sie schließt, nimmt dem Angreifer sein Geschäftsmodell.
Stellen Sie Ihrer IT oder Ihrem Dienstleister eine einzige Frage: „Wenn sich heute Nacht jemand mit einem gültigen Passwort an unserem Dateiserver anmeldet — wer erfährt das, und wann?“
Kommt darauf eine konkrete Antwort mit Namen und Zeitfenster, ist die Erkennung in Ordnung. Kommt „das würden wir schon sehen“, ist sie es nicht — denn genau das haben alle geglaubt, die es hinterher nicht gesehen haben.
Der zweite Schritt ist unbequemer, aber ehrlicher: einmal rückwärts prüfen. Welche administrativen Konten gibt es, wer hat sie zuletzt benutzt, gibt es Anmeldungen, die niemand erklären kann? Diese Durchsicht dauert einen halben Tag und ist die günstigste Sicherheitsmaßnahme, die wir kennen.
Wenn Sie dabei Unterstützung brauchen: Wir richten die Erkennung ein, werten die Meldungen aus und melden uns, bevor Sie es an Ihrer Verschlüsselung merken.
FAQ
Kurz und konkret beantwortet.
Die Zeit zwischen dem ersten erfolgreichen Eindringen und der Entdeckung des Angriffs. In dieser Phase sehen sich Angreifer um, weiten Rechte aus, suchen die Backups und ziehen Daten ab — verschlüsselt wird erst am Ende.
Zwei Senatsverwaltungen sind seit dem 14. August 2026 vom Landesnetz getrennt. Die Ransomware-Gruppe Rhysida hat den Angriff auf ihrer Leak-Seite für sich reklamiert, behauptet rund 5,8 Terabyte Daten erbeutet zu haben — darunter Bußgeldverfahren, Verträge, Angaben zu kritischer Infrastruktur, Notfallpläne und Passwörter — und fordert 30 Bitcoin, nach dem Kurs der Meldung rund zwei Millionen Euro. Diese Angaben stammen von den Tätern und sind nicht unabhängig bestätigt.
Weil Angreifer nach dem Einstieg mit echten Zugangsdaten und bordeigenen Windows-Werkzeugen arbeiten. Es gibt keine Schadsoftware, die eine Signatur auslöst — nur Anmeldungen, die technisch korrekt sind. Auffällig ist nicht das Werkzeug, sondern das Verhalten.
Anmeldungen zu ungewöhnlichen Zeiten oder aus fremden Ländern, Konten mit plötzlich breitem Zugriff, neu angelegte Administratoren, deaktivierter Endpunktschutz, große nächtliche Uploads und Zugriffe auf die Backup-Konsole.
Verhaltensbasierter Endpunktschutz auf allen Servern und Arbeitsplätzen, zentral gesammelte und lange aufbewahrte Protokolle, Alarme an eine Person mit definierter Dienstzeit, getrennte Administrationskonten und ein unveränderbares Backup.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.