Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert

Cyberangriff auf Stadt Wien: 26.000 interne Dokumente kopiert

high Datenabfluss/Datendiebstahl

Lagebeschreibung

Die Stadt Wien ist von einem Cyberangriff mit erheblichem Datenabfluss betroffen. Unbekannte Angreifer verschafften sich über eine Sicherheitslücke Zugang zu einer internen Dokumentationsplattform und kopierten rund 26.000 Dokumente mit einem Gesamtvolumen von etwa neun Gigabyte.

In den entwendeten Unterlagen befanden sich personenbezogene Daten von knapp 6.000 Personen. Betroffen sind nach Angaben der Stadt etwa 2.000 Beschäftigte des Wiener Magistrats, rund 2.900 Bürgerinnen und Bürger sowie mehr als 800 Auftragnehmer der Stadt Wien.

Bei einem Großteil der Daten handelt es sich um Namen und E-Mail-Adressen. In einzelnen Dokumenten waren jedoch offenbar auch sensiblere Informationen enthalten, darunter IBAN-Daten und Angaben zu Krankenstandstagen.

Schwachstelle offenbar gezielt gesucht

Die Stadt Wien erhielt am 9. September 2026 über das österreichische Computer Emergency Response Team CERT erstmals Hinweise auf den Sicherheitsvorfall. Zuvor soll in einem Onlineforum ein Zugang zu einer Schwachstelle in einem System der Stadt zum Verkauf angeboten worden sein.

Gemeinsam mit der Direktion Staatsschutz und Nachrichtendienst wurde die Sicherheitslücke anschließend identifiziert und geschlossen.

Nach bisherigen Erkenntnissen verschafften sich die Täter Zugriff auf eine interne Dokumentationsplattform. Die Verantwortlichen vermuten, dass möglicherweise eine automatisierte beziehungsweise KI-gestützte Scan-Technologie eingesetzt wurde, um die Schwachstelle aufzuspüren.

Ein klassischer Phishing-Angriff wird derzeit ausgeschlossen.

Keine Kontrolle über zentrale IT-Systeme

Trotz des Datenabflusses gibt es nach Angaben der Stadt keine Hinweise darauf, dass die Angreifer Kontrolle über zentrale IT-Systeme oder Benutzerkonten erlangen konnten. Ein direkter Zugriff auf die Kern-IT der Stadt soll nicht stattgefunden haben.

Auch eine Betriebsunterbrechung wurde bislang nicht bekannt.

Die Angreifer kopierten unter anderem Unterlagen zu Schulungen und Projektdokumentationen.

Keine Erpressung und bislang keine Veröffentlichung

Nach aktuellem Kenntnisstand wurden die entwendeten Daten bislang nicht veröffentlicht. Auch eine Erpressungsforderung ist nach Angaben der Stadt nicht eingegangen.

Der Sicherheitsvorfall wurde unter anderem der österreichischen Datenschutzbehörde gemeldet. Die betroffenen Personen werden von der Stadt Wien informiert.

Der Vorfall zeigt zugleich eine Entwicklung, die für öffentliche Verwaltungen zunehmend relevant wird: Öffentlich erreichbare Systeme können heute automatisiert und in großem Umfang auf Schwachstellen untersucht werden. Wird eine verwundbare Anwendung gefunden, kann bereits der Zugriff auf eine einzelne Dokumentations- oder Webplattform zu einem erheblichen Datenabfluss führen – auch ohne dass Angreifer die eigentliche Verwaltungs-IT vollständig kompromittieren.

Status: Sicherheitslücke geschlossen, Untersuchung und Information der Betroffenen laufen.

Angreifer: Unbekannt
Angriffsart: Ausnutzung einer Schwachstelle / Data Breach
Datenabfluss: ca. 9 GB / 26.000 Dokumente
Betroffene Personen: knapp 6.000
Ransomware: Nein
Erpressung: Keine bekannt
Veröffentlichung der Daten: Bislang keine Hinweise
ProdukteKeine Angaben
OrganisationenStadt Wien
Betroffene LänderAT

Quellen & weiterführende Informationen

Die folgenden Links führen zu den zu diesem Vorfall gespeicherten Veröffentlichungen.

Einordnung, Prävention und Versicherbarkeit

Hoher Vorfall: schnelle Eindämmung und Management-Information erforderlich.

AmpelOrange
AngriffsartDatenabfluss/Datendiebstahl
Bekannte Malware/GruppeKeine Angabe

Was hätte vorbeugen können?

  • Least-Privilege und rollenbasierte Zugriffe auf sensible Daten konsequent umsetzen.
  • DLP- und Exfiltrationserkennung für ungewöhnliche Datenmengen und Uploads einsetzen.
  • Zugriffe auf sensible Datenbestände vollständig protokollieren und überwachen.
  • Datenbestände minimieren, klassifizieren und angemessen verschlüsseln.
  • Incident-Response-Prozesse für Datenschutz, Forensik und Benachrichtigung vorbereiten.

Versicherbarkeit

Datenabfluss ist typischerweise ein zentraler Cyberversicherungsfall; relevant sind insbesondere Forensik, Rechtsberatung, Benachrichtigung, Krisenkommunikation und gegebenenfalls Haftpflichtansprüche.

  • Grundsätzlich können Cybervorfälle versicherbar sein; entscheidend sind Police, Obliegenheiten, Ausschlüsse und nachweisbare Mindestschutzmaßnahmen.
  • Typische Prüfpunkte: MFA, Patchmanagement, Backups, Logging, Notfallplan, Dienstleisterabhängigkeiten und rechtzeitige Schadenmeldung.

Timeline

Keine öffentlichen Timeline-Einträge.