Cyberangriff auf Stadt Wien: 26.000 interne Dokumente kopiert
Dieser Artikel wurde bereits 113x gelesen...
Die Stadt Wien ist Opfer eines Cyberangriffs geworden. Angreifer konnten über eine Schwachstelle auf eine interne Dokumentationsplattform zugreifen und rund 26.000 Dokumente mit einem Gesamtvolumen von etwa neun Gigabyte kopieren. In den Unterlagen befinden sich personenbezogene Daten von fast 6.000 Menschen. Besonders bemerkenswert: Nach bisherigen Erkenntnissen könnte automatisierte KI-Technik beim Aufspüren der Sicherheitslücke eine Rolle gespielt haben.
Nach Angaben des Wiener Chief Information Officer (CIO) Klemens Himpele erfuhr die Stadtverwaltung am 9. September 2026 von dem Sicherheitsvorfall. Der Hinweis kam über das österreichische Computer Emergency Response Team (CERT).
Zuvor soll in einem Onlineforum der Zugang zu einer Schwachstelle in einem System der Stadt zum Verkauf angeboten worden sein. Gemeinsam mit der österreichischen Direktion Staatsschutz und Nachrichtendienst (DSN) konnte die betroffene Sicherheitslücke anschließend identifiziert und geschlossen werden.
Die nachfolgende Untersuchung zeigte allerdings, dass zu diesem Zeitpunkt bereits Daten abgeflossen waren.
Den Angreifern gelang es nach bisherigen Erkenntnissen, auf eine interne Dokumentationsplattform zuzugreifen. Dort befanden sich unter anderem Unterlagen zu Schulungen sowie Projektdokumentationen.
Insgesamt wurden nach Angaben der Stadt:
- rund 26.000 Dokumente kopiert,
- mit einem Gesamtumfang von etwa neun Gigabyte,
- die personenbezogene Informationen von fast 6.000 Menschen enthielten.
Betroffen sind ungefähr:
- 2.000 Beschäftigte des Wiener Magistrats,
- 2.900 Bürgerinnen und Bürger sowie
- mehr als 800 Auftragnehmerinnen und Auftragnehmer der Stadt.
Bei einem Großteil der gefundenen personenbezogenen Informationen soll es sich um Namen und E-Mail-Adressen handeln. In einzelnen Dokumenten befanden sich jedoch offenbar auch deutlich sensiblere Daten – darunter IBAN-Nummern und Angaben zu Krankenstandstagen.
Wichtig für die Einordnung des Vorfalls ist die Art des Angriffs. Nach Angaben des Wiener CIO erhielten die Täter keine Kontrolle über zentrale IT-Systeme oder Benutzerkonten.
Es handelt sich damit nach dem derzeit veröffentlichten Kenntnisstand nicht um eine vollständige Kompromittierung des städtischen Netzwerks und auch nicht um einen klassischen Ransomware-Angriff. Vielmehr wurde offenbar eine Schwachstelle genutzt, um gezielt auf eine Dokumentationsplattform zuzugreifen und dort gespeicherte Informationen zu kopieren.
Auch ein klassischer Phishing-Angriff wird derzeit ausgeschlossen.
Ein besonders interessanter Aspekt des Vorfalls ist der mögliche Einsatz automatisierter Angriffswerkzeuge. Nach Angaben der Stadt wird vermutet, dass eine spezielle Scan-KI verwendet wurde, um automatisiert nach verwundbaren Systemen beziehungsweise Sicherheitslücken zu suchen.
Nach dem derzeitigen Kenntnisstand gibt es keine Hinweise darauf, dass die kopierten Dokumente veröffentlicht wurden. Auch eine Erpressungsforderung gegenüber der Stadt Wien soll bislang nicht erfolgt sein.
Der Sicherheitsvorfall wurde unter anderem der österreichischen Datenschutzbehörde gemeldet. Die betroffenen Personen sollen von der Stadt informiert werden.
Die österreichische Datenschutzbehörde sieht bei Datenschutzverletzungen unter anderem Angaben zur Art des Vorfalls, zur ungefähren Anzahl betroffener Personen und Datensätze sowie zu möglichen Folgen und bereits ergriffenen Gegenmaßnahmen vor. Besteht voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen, müssen diese grundsätzlich ebenfalls informiert werden.
Zusätzliche Bedeutung erhält der aktuelle Vorfall durch einen Bericht des österreichischen Rechnungshofes, der am 23. Januar 2026 veröffentlicht wurde.
Der Rechnungshof hatte das Management der IT-Sicherheit und die Digitalisierungsstrategie der Stadt Wien untersucht. Dabei wurde ausdrücklich anerkannt, dass die zuständige MA 01 – Wien Digital zahlreiche Maßnahmen zur Absicherung der IT-Infrastruktur umgesetzt hatte.
Gleichzeitig stellte der Rechnungshof jedoch Verbesserungspotenzial beim IT-Risikomanagement fest.
Mit Stand November 2024 waren innerhalb der MA 01 insgesamt 107 Risiken und 625 Maßnahmen dokumentiert. Für einen Malware-Befall existierte eine Checkliste. Der Rechnungshof kritisierte allerdings unter anderem das Fehlen eines übergeordneten Notfallplans für Cyberangriffe.
Die Stadt wies im Zusammenhang mit der Kritik darauf hin, dass bereits zahlreiche technische und organisatorische Notfallpläne existierten und unterschiedliche Angriffsszenarien jeweils unterschiedliche Reaktionen erforderten.
Die Dimension der Wiener IT-Infrastruktur macht deutlich, vor welcher Aufgabe kommunale IT-Sicherheitsverantwortliche stehen.
Nach Angaben der Stadt verwaltet Wien Digital mit rund 1.200 Mitarbeiterinnen und Mitarbeitern unter anderem:
- rund 100.000 IT-Profile,
- rund 91.000 Arbeitsplatz-Endgeräte,
- etwa 10.000 Server,
- rund 97.000 Mailboxen,
- rund 1.000 Datenbanken und
- mehrere zehntausend Terabyte Speicher.
Zur Sicherheitsorganisation gehört außerdem das WienCERT. Es ist innerhalb der MA 01 angesiedelt und arbeitet unter anderem mit CERT.at, GovCERT.at und weiteren nationalen und internationalen CERT-Strukturen zusammen.
Der Vorfall in Wien verdeutlicht zudem, dass die Größe einer Verwaltung nur bedingt vor Angriffen schützt. Die Stadt verfügt über eine große professionelle IT-Abteilung, ein eigenes CERT und erhebliche Ressourcen für IT-Sicherheit. Nach Angaben des österreichischen Rechnungshofes gab die MA 01 allein im Jahr 2024 rund 17 Millionen Euro für Sachkosten der IT-Sicherheit aus.
Trotzdem konnte eine einzelne Schwachstelle offenbar ausreichen, um den Zugriff auf zehntausende Dokumente zu ermöglichen.
Für kleinere Städte, Gemeinden und Landkreise ist das eine wichtige Erkenntnis: Entscheidend ist nicht nur der Schutz von Active Directory, E-Mail und Arbeitsplatzrechnern. Ebenso wichtig sind die vielen kleineren webbasierten Fachverfahren, Portale, Dokumentationssysteme und extern erreichbaren Dienste, die sich im Laufe der Jahre in einer Verwaltung ansammeln.
Der Cyberangriff auf die Stadt Wien ist nach aktuellem Kenntnisstand kein Fall einer vollständigen Übernahme der kommunalen IT-Infrastruktur. Gerade deshalb ist der Vorfall für andere Verwaltungen besonders lehrreich.
Offenbar genügte eine Schwachstelle in einer einzelnen Plattform, um 26.000 interne Dokumente und personenbezogene Daten von fast 6.000 Menschen abzugreifen.
Mit der zunehmenden Automatisierung von Angriffen dürfte sich dieses Problem weiter verschärfen. Verwaltungen müssen künftig davon ausgehen, dass ihre öffentlich erreichbaren Systeme nicht gelegentlich, sondern praktisch permanent automatisiert auf Schwachstellen untersucht werden.
Quellen:
- DER STANDARD: Rund 26.000 interne Dokumente bei Cyberangriff auf Stadt Wien kopiert, 30.09.2026
- Rechnungshof Österreich: Mängel beim Risikomanagementsystem der Stadt Wien, 23.01.2026
- Stadt Wien / Digitales Wien: Prüfung IT-Sicherheit und IT-Strategie, 23.01.2026
- Stadt Wien: MA 01 – Wien Digital in Zahlen
- Stadt Wien: WienCERT – IKT-Sicherheit der Stadt Wien
- Österreichische Datenschutzbehörde: Data-Breach-Verfahren
- ORF Wien: IT-Sicherheit der Stadt auf dem Prüfstand, 23.01.2026
0 Kommentare