Blog & Research · Analyse ·
Notbrunnen, Tanklager, Heizkraftwerke: Was im Leak der Berliner Verwaltung wirklich steckt

Nach dem Angriff auf das Berliner Landesnetz und der verweigerten Lösegeldzahlung veröffentlichte die Gruppe Rhysida rund 5,7 Terabyte Daten aus zwei Senatsverwaltungen, verteilt auf etwa 1,44 Millionen Dateien (rbb24). Diese Zahl beantwortet die eigentlich interessante Frage nicht: Steckt darin überwiegend Verwaltungsroutine oder Substanz, die für die Versorgungssicherheit einer Millionenstadt relevant ist?
Eine inhaltliche Sichtung ist bei dieser Menge nicht leistbar und mit Blick auf enthaltene Personendaten auch nicht wünschenswert. Es geht aber auch anders. Grundlage dieser Auswertung ist ein Glossar aus 829 Fachbegriffen, zusammengetragen aus dem Glossar des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe, dem Abkürzungsverzeichnis des Bundes, einem Abkürzungsverzeichnis aus einem Genehmigungsantrag im Energiebereich sowie Quellen der Landesverwaltung. Diese Begriffe wurden gegen die reinen Dateipfade des veröffentlichten Index abgeglichen, jeder Treffer auf Pfadebene entdoppelt. Ergebnis sind gut 125.000 Dateien, die sich einer fachlichen Kategorie zuordnen lassen. Ab hier geht es nur noch um Inhalte, nicht um Verfahren.
Verteilung nach Risikokategorie
Die Treffer verteilen sich bei sechs Risikokategorien wie folgt:
| Kategorie | Eindeutige Dateien | Anteil am Bestand |
|---|---|---|
| 42.816 | 2,97 % | |
| 34.215 | 2,38 % | |
| 19.017 | 1,32 % | |
| 16.860 | 1,17 % | |
| 513 | 0,04 % | |
| 79 | 0,01 % |
Ein Anteil von 1,17 Prozent für kritische Infrastruktur klingt beruhigend klein. Bei 1,44 Millionen Dateien sind das aber knapp 17.000 Dateien, und die Frage ist nicht, wie viele es sind, sondern welche.
Kritische Infrastruktur im Detail
Die Kategorie mit dem höchsten Schadenspotenzial ist zugleich die konkreteste. Diese Begriffe erzielen die meisten Treffer, jeweils mit einem tatsächlich im Index enthaltenen Beispiel.
| Begriff | Treffer | Bedeutung | Beispiel aus dem Index |
|---|---|---|---|
| 4.054 | Berliner Stadtreinigungsbetriebe | Anzeigeverfahren zur Biogasanlage Freiheit 15/16 in Spandau, Änderungsgenehmigung Recyclinghof Hegauer Weg | |
| 3.092 | Berliner Wasserbetriebe | Sitzungsunterlagen und Umlaufbeschlüsse des Aufsichtsrats, Vereinbarungen des Landes mit dem Unternehmen | |
| 1.828 | Externe Notfallplanung | Übungsunterlagen und Einspieler der Notfallübungen für das Tanklager Sunoco, vormals TanQuid, und den Tankbetrieb Westhafen | |
| 1.396 | direkte Nennung | Unterlagen der Koordinierungsstelle KRITIS der Innenverwaltung, Sitzung 12 aus dem Jahr 2026 | |
| 896 | Stromnetz Berlin | Vorgänge zum Abschluss eines langfristigen Vertrages, Beteiligung an der Wärmeplanung | |
| 569 | Kraft Wärme Kopplung | Machbarkeitsstudie zur hybriden Anlage im Kraftwerk Reuter West | |
| 544 | Berliner Energie und Wärme | Abfragen zu Betreiberunternehmen von Nahwärmenetzen | |
| 509 | Netzgesellschaft Berlin Brandenburg | Stellungnahmen im Bebauungsplanverfahren zur Leitungsinfrastruktur | |
| 233 | Heizkraftwerk | Sanierung einer Gashochdruckleitung DN 800 für das Heizkraftwerk Marzahn, Machbarkeitsstudie Fernwärmetrasse ab Heizkraftwerk Wilmersdorf, Störungsanzeige Kraftwerk Lichterfelde |
Auffällig ist, dass die Treffer nicht auf allgemeine Verordnungstexte verweisen, sondern auf Vorgangsakten mit Objektbezug. Die Notfallübungen für Tanklager sind ein Beispiel. Unter der externen Notfallplanung liegen nicht nur Konzepte, sondern Übungsunterlagen einschließlich der sogenannten Einspieler, also der szenariogesteuerten Lagemeldungen, mit denen der Ablauf einer Übung getaktet wird. Wer diese Unterlagen liest, erfährt, welche Szenarien die Behörden für ein Tanklager für realistisch halten, wie die Meldekette läuft und wo die Planer selbst Schwachstellen vermuten.
Noch deutlicher wird es bei der Wassernotversorgung. Im Bestand finden sich 307 Treffer zu Trinkwassernotbrunnen und 83 zu Trinkwassernotversorgung, formal der Kategorie Verteidigung zugeordnet, weil es um die Wassersicherstellung im Verteidigungsfall und im Katastrophenfall geht. Dahinter stehen unter anderem Bestandslisten von Brunnen, ein Datenbankabgleich zur Wassersicherstellung in Berlin, Abfragen zu Tiefspiegelbrunnen in einzelnen Bezirken, ein Vertragsentwurf zur Übertragung der Notbrunnen an die Wasserbetriebe sowie Einzelvorgänge mit Standortkennung und Straßenangabe, etwa zur Überpflasterung eines konkreten Notbrunnens in der Gotenstraße in Tempelhof. Notbrunnen sind die Rückfallebene, wenn die reguläre Trinkwasserversorgung ausfällt. Eine belastbare Übersicht darüber, wo sie stehen, in welchem Zustand sie sind und welche davon überbaut oder nicht mehr nutzbar sind, ist genau die Information, die man in einer Krise selbst braucht und die niemand sonst haben sollte.
Vergleichbar sensibel, aber viel seltener, sind Funde im Bereich der Sicherheitsbehörden: 33 Treffer zum Bundesministerium der Verteidigung, überwiegend aus Bauanfragen, dazu einzelne Vorgänge mit dem Bundesamt für Verfassungsschutz und dem Amt für den militärischen Abschirmdienst, konkret ein gemeinsamer Sicherheitshinweis aus dem Jahr 2024, der in einer Senatsverwaltung im Ordner Dienstbetrieb lag. Bei 1,44 Millionen Dateien sind zwei Treffer statistisch bedeutungslos. Für die Bewertung sind sie es nicht.
Kenne dich und deinen Feind
Sun Tzu schrieb, wer sich selbst und den Gegner kennt, gewinnt jede Schlacht. Der unangenehme Teil dieser Auswertung ist, dass sie in beide Richtungen funktioniert.
Für die Verwaltung ist eine solche Analyse ein Priorisierungswerkzeug. Sie zeigt in Stunden statt Monaten, welche Fachbereiche zuerst benachrichtigt, welche Verträge geprüft und welche Objekte neu bewertet werden müssen. Für einen Angreifer ist derselbe Vorgang eine fertige Aufklärungsgrundlage, und zwar eine kostenlose, weil sowohl der Index als auch die verwendeten Glossare öffentlich verfügbar sind.
Was daraus konkret ableitbar ist, lässt sich an den Beispielen oben ablesen. Aus den Aufsichtsratsunterlagen der Wasserbetriebe ergibt sich, welche Gremien wann welche Beschlüsse fassen und wer daran beteiligt ist. Aus den Übungsunterlagen zur Notfallplanung ergibt sich, welche Szenarien geprobt werden und welche nicht. Aus einer Sanierungsakte zur Gashochdruckleitung für ein Heizkraftwerk ergeben sich Leitungsführung, Nennweite und Bauzeitraum. Aus Brunnenbestandslisten ergibt sich die Rückfallebene der Wasserversorgung. Und aus der Ordnerstruktur ergibt sich obendrein, welches Referat für welches Thema zuständig ist, welche Namen dort auftauchen und wie interne Vorgänge benannt sind. Das ist die Vorarbeit für gezielte Ansprache per Mail, die nicht nach Massenphishing aussieht, weil sie den richtigen Vorgang beim richtigen Referat mit dem richtigen internen Kürzel adressiert.
Was nicht drin ist
Ein Befund gegen den ersten Reflex: Von 316 Fachbegriffen aus dem Glossar für Bevölkerungsschutz tauchen 228 im gesamten Datenbestand kein einziges Mal auf. Der Katastrophenschutz ist also nicht flächendeckend erfasst, sondern über wenige klar benennbare Cluster, im Wesentlichen radiologischer Katastrophenschutz, Gefahrenabwehr bei chemischen, biologischen, radiologischen und nuklearen Lagen sowie die Wassersicherstellung. Das ist ein relevanter Unterschied. Aussagen wie der Berliner Katastrophenschutz liegt offen sind mit diesen Daten nicht belegbar. Aussagen wie die Notfallplanung für benannte Tanklager und die Notbrunnenversorgung liegen offen sind es.
Wo die Methode irrt
Zwei Beispiele zur Vorsicht. Das Kürzel GIS erzielt 3.532 Treffer und ist im Glossar als gasisolierte Schaltanlage geführt, ein Bauteil der Stromversorgung. Die tatsächlichen Pfade zeigen jedoch fast durchgängig Geoinformationssysteme, etwa Geoportal, Wärmekataster oder eine Fachanwendung namens Ingrada Web. Der Treffer ist also fachlich echt, die Kategorie aber falsch, weshalb er in der Tabelle oben bewusst nicht auftaucht. Ähnlich beim Begriff KRITIS selbst: Ein Teil der Treffer stammt aus Personalakten, weil dort Fortbildungszertifikate zum Thema kritische Infrastruktur abgelegt sind. Der Pfad enthält den Begriff, aber keine Anlagendaten, dafür Personaldaten.
Beides zeigt dasselbe: Ein Treffer belegt, dass ein Begriff in einem Dateinamen steht. Er belegt nicht, was in der Datei steht. Jede Zahl in diesem Beitrag ist ein Hinweis darauf, wo genauer hinzusehen wäre, und kein Beweis für einen Schaden.
Offene Frage: Hätte man zahlen sollen?
Wäre diese Auswertung möglich gewesen, wenn Berlin die geforderten 30 Bitcoin, umgerechnet rund zwei Millionen Euro, gezahlt hätte? Der Senat hat sich klar entschieden: Das Land lässt sich nicht erpressen. Das entspricht der Linie des Bundesamtes für Sicherheit in der Informationstechnik (BSI) und der Bundesregierung (Deutscher Bundestag), die von Zahlungen abraten, weil sie kriminelle Geschäftsmodelle finanzieren und weitere Angriffe begünstigen, und weil eine Zahlung ohnehin keine Garantie bietet, dass Daten nicht doch veröffentlicht werden.
Und doch ist die Frage nicht so eindeutig, wie die Prinzipientreue suggeriert. Hier wurde nicht nur verschlüsselt und Entschlüsselung verkauft, hier wurde mit der Offenlegung von Daten Dritter gedroht, systemrelevanter sensibler Daten, Daten von Beschäftigten, Bürgerinnen und Bürgern und Unternehmen, die an der Entscheidung nicht beteiligt waren. Fakt ist, jetzt ist ein breites Spektrum von Nicht-Staatlichen-Bedrohungsakteuren in der Lage, die Daten zu nutzen, um weiteren Schaden anzurichten.
Eine allgemeingültige Antwort gibt es nicht. Es gibt nur die Feststellung, dass diese Entscheidung unter maximalem Zeitdruck getroffen werden musste, obwohl sie in Ruhe vorbereitbar gewesen wäre. Die eigentliche Frage an jede Behörde und jedes Unternehmen lautet deshalb nicht, ob man im Ernstfall zahlen würde, sondern ob diese Antwort vorher schriftlich vorliegt, mitsamt der Abwägung, wessen Daten man dabei riskiert.
Methodik & Grenzen
Datenbasis sind die vom Angreifer veröffentlichten Dateiindizes mit rund 234.000 Rohtreffern sowie ein Glossar aus 829 Fachbegriffen aus fünf Quellen. Ausgewertet wurden ausschließlich Dateipfade, keine Dateiinhalte. Personenbezogene Daten wurden nicht extrahiert und werden nicht genannt. Die Kategoriesummen sind nicht überschneidungsfrei, weil ein Pfad mehreren Kategorien zugeordnet sein kann. Externe Angaben zur Erpressungsforderung und zur Warnung vor Betroffenheit von Bürgerdaten stammen von rbb24.
