Rhysida (Ransomware)
From Wikipedia, the free encyclopedia
Rhysida ist eine seit 2023 bekannte Ransomware und die Bezeichnung für eine damit verbundene Cybercrime-Gruppe, die mit verschiedenen Cyberangriffen unter anderem in Europa und den USA in den vergangenen Jahren in Verbindung gebracht wird. Zu den Zielen der Gruppe gehören Unternehmen, Behörden und andere Organisationen.[1][2]
Vorgehensweise
Rhysida wird mit einem Ransomware-as-a-Service-Modell (RaaS) in Verbindung gebracht. Dabei stellen die Betreiber die Schadsoftware und die technische Infrastruktur für andere Angreifer bereit. Zu den beobachteten Angriffsmethoden gehören unter anderem Phishing und die Ausnutzung von Sicherheitslücken. Bei den Angriffen werden Daten verschlüsselt und teilweise zuvor entwendete Informationen zur Erpressung eingesetzt.[3]
Bekannte Angriffe
Seit ihrem Auftreten im Juni 2023 hat Rhysida nach Angaben einer schweizerischen Cybercrime-Forschungsplattform weltweit fast 280 Angriffe für sich beansprucht. Etwa die Hälfte der Opfer betrifft die USA, weitere häufig betroffene Länder sind das Vereinigte Königreich, Kanada und Italien.[4]
British Library 2023
Im Oktober 2023 wurde die British Library, die Nationalbibliothek des Vereinigten Königreichs in London, Opfer einer Cyberattacke. Der Angriff führte zu erheblichen Ausfällen der IT-Infrastruktur und digitaler Dienstleistungen. Rhysida bekannte sich zu dem Angriff und bot nach eigenen Angaben erbeutete Daten im Darknet zur Versteigerung an.[5]
Die Folgen des Angriffs hielten über Monate an. Die British Library musste wesentliche Teile ihrer technischen Infrastruktur neu aufbauen und ihre digitalen Dienste schrittweise wiederherstellen.[6]
Hochschule Kaiserslautern 2023
Anfang Juni 2023 wurde die Hochschule Kaiserslautern Opfer eines Angriffs von Rhysida. Die Hacker konnten hochschulinterne Daten erbeuten, die anschließend im Darknet zunächst höchstbietend versteigert und anschließend teilweise veröffentlicht wurden.[7]
Welthungerhilfe 2025
Im Mai 2025 wurde die Welthungerhilfe Opfer eines Ransomware-Angriffs. Nach Angaben der Organisation erlangten die Angreifer Zugriff auf Teile ihrer Server, verschlüsselten dort gespeicherte Daten und stahlen teilweise Daten. Im weiteren Verlauf stellte sich heraus, dass auch personenbezogene Daten von Unterstützern betroffen waren. Nach Angaben der Welthungerhilfe wurden unter anderem Namen, Adressen, Geburtsdaten, E-Mail-Adressen, Telefonnummern, teilweise Zahlungsdaten und Spendenbeträge erfasst.[8] Die Rhysida-Gruppe erpresste die Organisation mit den gestohlenen Daten und veröffentlichte Teile davon im Darknet.[9] Die Welthungerhilfe verstärkte nach dem Angriff ihre technischen Schutzmaßnahmen.
Stuttgart 2026
Im Mai 2026 behauptete die Ransomware-Gruppe Rhysida, bei der Stadt Stuttgart umfangreiche Dokumente aus den IT-Systemen erbeutet zu haben. Die Gruppe forderte dafür Lösegeld. Ob und in welchem Umfang tatsächlich Daten entwendet wurden, wurde zunächst nicht unabhängig bestätigt.[10][11]
Berlin 2026
Im August 2026 wurde das Land Berlin Ziel eines Cyberangriffs. Nach bisherigen Erkenntnissen hatten die Angreifer vom 7. bis 14. August Zugriff auf die Netze der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt (SenMVKU) und der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen (Senstadt). Am 28. August 2026 wurde bekannt, dass sich die Rhysida-Gruppe zu dem Angriff bekannte. Die Gruppe behauptete, Daten im Umfang von 5,79 Terabyte erlangt zu haben und diese im Darknet zur Versteigerung anzubieten. Das Mindestgebot lag bei 30 Bitcoin, was Ende August 2026 etwas mehr als zwei Millionen Euro entsprach.[12] Nach Angaben von Rhysida umfasste der angebotene Datenbestand rund 1,44 Millionen Dateien, darunter Verträge, Personalunterlagen, E-Mails und Zugangsdaten.[13][14]
Die Berliner Landesregierung lehnte eine Zahlung des geforderten Lösegelds ab.[15]
Nach Angaben des Senats soll die für den 20. September 2026 angesetzte Wahl zum Abgeordnetenhaus von Berlin durch den Cyberangriff nicht gefährdet sein.[16]
Als Reaktion auf die Veröffentlichung von Passwörtern für Fachverfahren wurde der externe Zugriff auf die IT-Netze der beiden betroffenen Senatsverwaltungen eingeschränkt. Beschäftigte konnten weiterhin mobil auf E-Mails zugreifen, Fachanwendungen und interne Netze waren aus dem Homeoffice jedoch vorerst nicht mehr über VPN, sondern nur noch direkt vor Ort erreichbar.[17]
Nach Ablauf des Ultimatums wurden am 4. September 2026 rund 1,44 Millionen Dateien mit einem Umfang von 5,8 Terabyte im Darknet veröffentlicht, darunter hochsensible Sicherheitsdaten. Die Berliner Sicherheitsbehörden werden bei der Auswertung durch das Bundesamt für Sicherheit in der Informationstechnik (BSI), das Bundeskriminalamt (BKA) und das Bundesamt für Verfassungsschutz (BfV) unterstützt.[18]
Am 6. September 2026 teilte die Berliner Senatskanzlei mit, dass ein weiteres Datenpaket veröffentlicht wurde, in dem sich u. a. Zugangsdaten befanden. Die SenStadt überprüfte und verschärfte daraufhin ihre bisherigen Schutzmaßnahmen. Nach Angaben des Senats können einzelne digitale Verwaltungsdienste vorübergehend nur eingeschränkt verfügbar sein.[19]