Es gibt Angriffe, die scheitern an guter Technik. Und es gibt Angriffe, die guter Technik ausweichen, indem sie den Menschen vor dem Bildschirm zum Werkzeug machen. Die Methode, mit der Kriminelle im August 2026 in das Berliner Landesnetz gelangten, gehört zur zweiten Gruppe – und genau deshalb sollten Kanzleien sie kennen.
Das Bundesamt für Sicherheit in der Informationstechnik hat am 4. September 2026 eine Warnung zu einer Kampagne namens „TerminalFix“ veröffentlicht und auf Mastodon bestätigt, dass dies der Einstiegsweg der Ransomware-Gruppe Rhysida in die Berliner Senatsverwaltungen war. Das Besondere: Es wurde keine Sicherheitslücke ausgenutzt. Kein fehlender Patch, kein veralteter Server, kein ungeschütztes Fernzugriffstor. Der Angriff funktionierte, weil ein Mensch getan hat, was man ihm gesagt hat.
Das Problem: ein Captcha, das kein Captcha ist
Der Ablauf ist in seiner Einfachheit unangenehm. Eine Mitarbeiterin landet über eine Phishing-Mail, einen Link aus einem Forum oder eine manipulierte Branchenseite auf einer vorbereiteten Webseite. Dort erscheint ein Captcha im Design von Cloudflare – also die vertraute Abfrage, mit der Webseiten täglich prüfen, ob ein Mensch oder ein Bot zugreift. Diese Abfrage fordert nun auf, ein paar Tasten zu drücken: Windows + X, dann die Windows-Terminal-Umgebung, dann Rechtsklick zum Einfügen, dann Enter.
Was die Nutzerin nicht sieht: Die Webseite hat im Hintergrund per JavaScript bereits einen Befehl in ihre Zwischenablage kopiert. Sie fügt diesen Befehl in die PowerShell ein und führt ihn aus – in gutem Glauben, ein Sicherheitsmerkmal zu bedienen. Während im Vordergrund das falsche Captcha weitere Schritte verlangt und sie damit ablenkt, lädt der Befehl im Hintergrund die erste Schadsoftware nach. Diese nutzt anschließend eine signierte, völlig legitime Windows-Datei, um per Sideloading eigenen Code einzuhängen, versteckt weitere Programmteile per Steganographie in harmlos aussehenden PNG-Bilddateien, verankert sich über Registry-Schlüssel dauerhaft im System, meldet sich im 60-Minuten-Takt bei den Angreifern und baut einen SOCKS-Proxy auf – einen Tunnel ins Netzwerk.
Ab diesem Punkt bewegen sich die Täter im Netz wie ein angemeldeter Benutzer. Sie sehen, worauf dieser Benutzer zugreifen darf. In Berlin lagen zusätzlich Passwortlisten im Klartext auf den Systemen – spätestens damit war der Weg frei. Das Ergebnis kennen Sie: 1,44 Millionen Dateien im Darknet, Veröffentlichung am 4. September.
Warum Kanzleien ein besonders dankbares Ziel sind
Die Angreifer brauchen für diesen Einstieg nur eine einzige Person, die einmal mitspielt. Und sie finden ihre Zielpersonen ohne Aufwand: Namen, Funktionen und E-Mail-Adressen stehen in jeder Kanzlei im Impressum und auf der Teamseite. Wer weiß, dass Frau Meyer das Sekretariat führt und Herr Dr. Schmidt im Baurecht arbeitet, schreibt eine passende Mail. Selbst wenn es erst beim zwanzigsten Versuch klappt, lohnt sich der Aufwand – bei Rhysida ging es um zwei Millionen Euro.
Hinzu kommt eine Zahl, die das BSI nennt und die jede Hoffnung auf einen stillen Ausgang nimmt: In 92 Prozent der Fälle, in denen Kriminelle eine Veröffentlichung androhen, erfolgt sie tatsächlich. Für eine Kanzlei bedeutet das Mandantenakten, Vergleichsentwürfe und Honorarabrechnungen im Darknet – und eine Verschwiegenheitsverletzung, die sich nicht mehr einfangen lässt.
Die Lösung: drei Ebenen, die zusammenwirken
Gegen eine Methode, die gezielt am Virenscanner vorbeigeht, hilft kein einzelnes Produkt. Wirksam ist eine Kombination aus Technik, Rechten und Wissen.
Technisch lässt sich der entscheidende Schritt schlicht verbieten. In einer Anwaltskanzlei braucht kein Sekretariatsarbeitsplatz eine PowerShell. Über Gruppenrichtlinien oder AppLocker wird der Zugriff auf Windows-Terminal und PowerShell für normale Benutzerkonten gesperrt – ein Eingriff, der niemanden bei der Arbeit stört und diesen Angriffsweg schließt. Ergänzend filtert ein moderner DNS- und Webfilter die manipulierten Seiten, bevor das falsche Captcha erscheint.
Bei den Rechten entscheidet sich, wie weit ein erfolgreicher Angriff kommt. Niemand arbeitet im Tagesgeschäft mit Administratorrechten. Die Benutzer- und Rechteverwaltung in RA-MICRO begrenzt zusätzlich, welche Akten und Ablagen ein Konto überhaupt erreicht. Und Passwörter gehören in einen Passwortmanager, nicht in eine Excel-Liste auf dem Gruppenlaufwerk – Berlin hat vorgeführt, was solche Listen wert sind.
Beim Wissen genügt ein einziger, konkreter Satz, den jede Mitarbeiterin kennen muss: Kein echtes Captcha und kein echter Support verlangt jemals, dass Sie Tastenkombinationen drücken oder etwas in ein schwarzes Fenster einfügen. Wer dazu aufgefordert wird, schließt den Browser und ruft die IT an. Dieser eine Satz, einmal in einer Teambesprechung erklärt, ist wirksamer als jede Richtlinie im Ordner.
Wir sehen uns Ihre Arbeitsplätze an
Ob PowerShell auf Ihren Arbeitsplätzen erreichbar ist, ob jemand mit Administratorrechten arbeitet und ob irgendwo Passwortlisten liegen – das lässt sich in Ihrem Netzwerk innerhalb weniger Stunden feststellen. Wir betreuen Kanzleien in Hannover und Umgebung mit Netzwerk, Server, Telefonanlage und RA-MICRO aus einer Hand und wissen deshalb, wo in der Praxis die offenen Türen stehen.
Rufen Sie uns an unter 0511 / 999 88 40 oder schreiben Sie an frank.pelaccia@ius-systemhaus.de. Wir prüfen Ihre Arbeitsplätze, sperren die kritischen Wege und schulen Ihr Team in einer halben Stunde auf genau diese Masche.
