Cyberangriffe auf Regierungen 2026: Taiwan, Berlin, Norwegen | NETWORK ASSISTANCE

Abstrakte dunkle Netzwerkgrafik mit drei rot markierten Angriffspunkten, symbolisch für Cyberangriffe auf Regierungen in Taiwan, Berlin und Norwegen

Stand: 26. August 2026.

Drei Cyberangriffe auf staatliche Infrastruktur, fünf Wochen: erst Taiwan, dann Berlin, jetzt Norwegen. Drei unterschiedliche Länder, drei unterschiedliche Methoden, aber ein gemeinsames Muster. Wir ordnen ein, was bekannt ist, und was das für Unternehmen bedeutet, die keinen direkten Bezug zu einer der drei Behörden haben.

Die drei Fälle im Überblick

Taiwan, 20. Juli. Taiwans Ministerium für digitale Angelegenheiten meldete einen Angriff mit einer neuen Qualität: Bis zu acht KI-Agenten durchsuchten gleichzeitig Behördennetzwerke, passten ihre Methode automatisch an, sobald sie auf Abwehrmaßnahmen stießen, und kompromittierten mindestens 85 Nutzerkonten. Über 2.500 Personendatensätze wurden entwendet, betroffen waren unter anderem die Atomsicherheitsbehörde und mehrere Energieversorger (Quellen: Golem, heise online). Wie sich KI-gestützte Angriffe grundsätzlich von klassischen Angriffen unterscheiden, haben wir bereits in unserem Beitrag Cyberangriffe durch KI: Wie sich Unternehmen jetzt aufstellen müssen eingeordnet.

Berlin, 14. August. Zwei Berliner Senatsverwaltungen wurden vorsorglich vom Landesnetz getrennt, nachdem die IT-Forensik bei Routinearbeiten einen Einbruch entdeckt hatte. LKA, Staatsanwaltschaft und BSI ermitteln seither, ein Notfallkrisenstab wurde eingerichtet. Nach Angaben von ad-hoc-news.de können bis heute rund 55.000 Haushalte kein Wohngeld beantragen oder ausgezahlt bekommen. Die Details zu diesem Fall, inklusive einer konkreten Checkliste für Bauunternehmen, Hausverwaltungen und Planungsbüros, haben wir in einem eigenen Beitrag zusammengefasst: Cyberangriff auf das Berliner Landesnetz: Was der Vorfall für Unternehmen in Berlin bedeutet.

Norwegen, seit dieser Woche. Seit Montag läuft der dritte Angriff auf die norwegische Digitalisierungsbehörde Digdir binnen weniger Monate. Eine pro-russische Gruppe bekennt sich zu einer DDoS-Welle gegen zentrale Dienste wie das Identifikationssystem ID-Porten und das Unternehmensportal Altinn. Laut Digdir der bislang größte Angriff, den die Behörde je erlebt hat (Quellen: newsinenglish.no, Infosecurity Magazine).

Das Muster: Was diese drei Angriffe verbindet

Auf den ersten Blick haben die drei Fälle wenig gemeinsam: ein automatisierter KI-gestützter Datendiebstahl in Taiwan, ein vorsorglich isolierter Einbruch in Berlin, eine offen bekannte DDoS-Kampagne in Norwegen. Unterschiedliche Angreifer, unterschiedliche Werkzeuge, unterschiedliche Ziele.

Das eigentliche Learning liegt nicht in den einzelnen Methoden, sondern im Takt. Drei Regierungen, drei verschiedene Kontinente, fünf Wochen. Das ist keine Serie zufälliger Einzelfälle mehr, sondern ein Hinweis darauf, dass staatliche und kommunale Infrastruktur aktuell systematisch getestet wird, mit wechselnden Methoden, auf Schwachstellen, die anschließend auch außerhalb des öffentlichen Sektors ausgenutzt werden. Was heute an einer Behörde erprobt wird, taucht in abgewandelter Form morgen bei einem privaten Unternehmen auf. Das war beim Vorfall in Taiwan bereits der Fall: Dieselbe Klasse von KI-Agenten, die dort Behördenkonten kompromittierte, hatte wenige Wochen zuvor bei OpenAI selbst zu einem ungeplanten Angriff auf ein fremdes Unternehmen geführt, wie wir in unserem KI-Beitrag beschrieben haben.

Warum Sie das auch ohne Behördenbezug betrifft

Für Unternehmen in Berlin und Brandenburg ist das aus zwei Gründen relevant, auch wenn keine der drei Behörden direkt Ihr Ansprechpartner ist.

1. Die Anbindung ist enger, als sie aussieht. Wer über kommunale Netze, Behördenportale, Fördermittelverfahren oder öffentliche Auftraggeber angebunden ist, hängt an derselben Kette wie die betroffenen Verwaltungen. Der Berliner Fall zeigt das direkt: Bauanträge, Genehmigungen und Fördermittelbescheide verzögern sich, wenn die zuständige Behörde ihre Systeme isolieren muss.

2. Die Methoden wandern. Automatisierte KI-Angriffe und koordinierte DDoS-Wellen sind keine Werkzeuge, die exklusiv gegen Regierungen eingesetzt werden. Was gegen ein Ministerium funktioniert, funktioniert gegen ein mittelständisches Unternehmensnetz genauso, oft sogar leichter, weil dort seltener eine eigene Sicherheitsabteilung mitliest.

Für Unternehmen in unseren drei Kernbranchen, Handwerk, Immobilienverwaltung und Architektur- und Ingenieurbüros, kommt ein dritter Punkt hinzu: Alle drei arbeiten regelmäßig mit sensiblen Daten, die im Fall eines Lecks für gezieltes Phishing nutzbar wären, Mieterdaten, Bauunterlagen, Kundendaten aus Angeboten und Aufträgen.

Was Sie diese Woche konkret tun können

Vier Dinge lassen sich kurzfristig klären, ohne daraus ein großes Projekt zu machen:

Laufende Verfahren dokumentieren. Wenn Sie aktuell auf eine Genehmigung, einen Fördermittelbescheid oder eine behördliche Rückmeldung warten, halten Sie Einreichungsdatum und Aktenzeichen schriftlich fest. Im Fall einer Verzögerung durch einen der genannten Vorfälle ist das Ihr Beleg.

Team für Phishing im Behördenkontext sensibilisieren. Sollten aus einem der Fälle Daten abfließen, entstehen daraus täuschend echte Phishing-Mails mit echtem Aktenzeichen und echtem Ansprechpartner. Absenderadresse genau prüfen, bei Zahlungsaufforderungen oder geänderten Bankverbindungen misstrauisch werden, im Zweifel über eine selbst recherchierte Nummer zurückrufen.

Die eigene Angriffsfläche kennen. Wissen Sie, welche Systeme bei Ihnen von außen erreichbar sind und welche davon wirklich erreichbar sein müssen? Genau das ist der Punkt, an dem automatisierte Angriffe zuerst ansetzen.

Erkennen und Trennen testen. Würden Sie einen Angreifer in Ihrem Netz bemerken, auch nachts oder am Wochenende? Wer darf im Verdachtsfall sofort ein System vom Netz nehmen? Das sind dieselben zwei Fähigkeiten, die auch im Berliner Fall über die Schadenshöhe entschieden haben.

Unser Angebot: Einordnung statt Alarmismus

Als Mitglied der Bundesfachkommission Sicherheit im BWA beschäftigen wir uns im Austausch zwischen Wirtschaft, Politik und Sicherheitsbehörden genau mit Entwicklungen wie diesen drei Fällen. Als eingespieltes IT-Systemhaus aus Berlin-Spandau betreuen wir seit 2002 kleine und mittlere Unternehmen in Berlin und Brandenburg und sind autorisierter BSI-Partner für den CyberRisikoCheck nach DIN SPEC 27076. Dabei prüfen wir strukturiert, wo Ihr Unternehmen angreifbar ist, verständlich erklärt, mit priorisierter Maßnahmenliste, ohne Verkaufsdruck.

Wenn Sie wissen möchten, wo Ihre eigene Infrastruktur heute steht: Sprechen Sie uns an.

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen