
Breaking News
Emotet am Kammergericht: Der Angriff, der Berlins Justiz traf
Breaking News
Ende September 2019 muss das Berliner Kammergericht seine IT vom Netz nehmen. Was als Schadsoftwarebefall sichtbar wird, entwickelt sich zu einer Krise mit abgeflossenen Justizdaten und einem vollständigen Neuaufbau der IT.
Expert in the Loop · Fachlich geprüft von Prof. Dr. Julian Voss
17. September 2026 · 7 Min Lesezeit
Management Summary
Ende September 2019 muss das Berliner Kammergericht seine IT vom Netz nehmen. Was als Schadsoftwarebefall sichtbar wird, entwickelt sich zu einer Krise mit abgeflossenen Justizdaten und einem vollständigen Neuaufbau der IT.
Emotet am Kammergericht: Ende September 2019, Berlin-Schöneberg, das Gericht geht vom Netz. Die Trennung soll einen Angriff eindämmen, dessen Tragweite zunächst nicht vollständig erkennbar ist. Betroffen ist keine beliebige Verwaltungsstelle, sondern das höchste Gericht der ordentlichen Gerichtsbarkeit des Landes Berlin. Seine elektronische Arbeitsumgebung ist nicht mehr vertrauenswürdig. Die Justiz muss weiterarbeiten – aber unter Bedingungen, für die ihr digitaler Alltag nicht ausgelegt ist.[1][1]
Der Name des Eindringlings: Emotet. Hinter dieser Bezeichnung steckt eine Schadsoftware, die aus einer alltäglichen Nachricht den Einstieg in ein ganzes Netzwerk machen kann. Beim Kammergericht bleibt es nicht bei einer kurzfristigen Unterbrechung. Später wird über abgeflossene Daten und eine so weitreichende Kompromittierung berichtet, dass die bisherige IT vollständig neu aufgebaut werden muss.[2]
Die Geschichte handelt deshalb nicht bloß von ausgefallenen Computern. Sie handelt von verlorener Kontrolle – und von der schwierigen Frage, wie eine Institution wieder sicher arbeiten kann, wenn sie ihren eigenen Systemen nicht mehr trauen darf.[2]
Ein Gericht zieht die digitale Notbremse
Die Abschaltung ist zunächst eine Schutzmaßnahme. Werden Verbindungen unterbrochen, können sich Angreifer nicht mehr ohne Weiteres über diese Wege bewegen. Zugleich fallen reguläre Kommunikationsmöglichkeiten weg. Was Sicherheit schaffen soll, erschwert damit unmittelbar den Betrieb.
Das Kammergericht erfüllt in Berlin die Aufgaben eines Oberlandesgerichts. Seine Arbeit betrifft unter anderem Rechtsmittelverfahren und bestimmte erstinstanzliche Strafsachen. Eine gestörte IT trifft hier also nicht lediglich interne Organisation: Sie berührt die Infrastruktur, auf der juristische Arbeit aufbaut.[3]
Trotzdem wäre die Behauptung falsch, mit dem Abschalten der Rechner habe die gesamte Berliner Justiz aufgehört zu arbeiten. Betroffen war das Kammergericht; Gerichtsbetrieb und elektronische Arbeitsfähigkeit sind außerdem nicht dasselbe. Verfahren lassen sich teilweise mit Ersatzwegen und organisatorischen Anpassungen weiterführen. Die digitale Einschränkung bleibt dennoch gravierend.[1][2]
Genau darin liegt die erste Wendung dieser Geschichte: Die sichtbare Unterbrechung ist nicht der Angriff selbst. Sie ist der Versuch, ihn zu begrenzen. Als die Verbindung getrennt wird, muss erst geklärt werden, was innerhalb des Netzes bereits geschehen ist.[4]
Emotet: Eine Nachricht kann zur Eingangstür werden
Das Bundesamt für Sicherheit in der Informationstechnik beschreibt Emotet als besonders gefährliche Schadsoftware. Zu ihren bekannten Methoden gehört die Verbreitung über E-Mails, die durch echte Namen, bekannte Absender oder aufgegriffene Kommunikationszusammenhänge glaubwürdig wirken können. Gefährliche Inhalte erscheinen dadurch nicht unbedingt wie plumpe Betrugsversuche.[3]
Bei entsprechenden Angriffskampagnen spielen manipulierte Office-Dokumente und die Aufforderung, aktive Inhalte auszuführen, eine wichtige Rolle. Nach einer Infektion kann Emotet weitere Schadprogramme nachladen. Aus dem ersten Zugang entsteht dann möglicherweise eine mehrstufige Attacke: Zugangsdaten werden ausgespäht, zusätzliche Rechner erreicht und Berechtigungen ausgenutzt.[3]
Diese Beschreibung erklärt das allgemeine Gefahrenpotenzial. Sie ist jedoch kein Beleg dafür, dass jeder einzelne dieser Schritte beim Kammergericht genauso ablief. Insbesondere sollten weder der Inhalt einer angeblichen Ausgangsmail noch die Handlung einer bestimmten beschäftigten Person ohne belastbaren Nachweis nacherzählt werden.
Der entscheidende Punkt ist auch ohne erfundene Klickszene dramatisch genug: Eine Infektion kann weit über den zuerst betroffenen Arbeitsplatz hinausreichen. Wer nur diesen Computer bereinigt, hat damit noch nicht bewiesen, dass das übrige Netzwerk sauber ist.
Der eigentliche Schock: Daten sind abgeflossen
Die spätere Aufarbeitung verschärft das Bild. Nach den öffentlich kommunizierten Erkenntnissen und der Berichterstattung blieb es nicht bei einer Beeinträchtigung des Betriebs: Aus dem Kammergericht waren Daten abgeflossen. Die Angreifer hatten weitreichenden Zugriff auf die kompromittierte Umgebung erlangt.[1][2]
Damit bekommt der Vorfall eine zweite Dimension. Eine abgeschaltete Anwendung lässt sich irgendwann wieder starten. Vertrauliche Informationen, die eine fremde Stelle bereits kopiert hat, lassen sich dagegen nicht einfach zurückholen.
Bei einem Gericht ist das besonders brisant. Dort werden personenbezogene Angaben, Schriftsätze und weitere verfahrensbezogene Informationen verarbeitet. Daraus folgt allerdings nicht automatisch, dass jedes denkbare sensible Dokument tatsächlich entwendet wurde. Zwischen einem technisch möglichen Zugriff, nachgewiesenem Datenabfluss und der Identifizierung einzelner betroffener Unterlagen muss sauber unterschieden werden.
Auch für Behauptungen über eine Veröffentlichung oder konkrete spätere Verwendung gestohlener Informationen wären eigene Belege erforderlich. Datenabfluss bedeutet nicht zwangsläufig, dass das Material öffentlich im Internet auftaucht.
Die belastbare Kernaussage bleibt schwerwiegend: Der Schutz der Vertraulichkeit war verletzt. Der Schaden bestand deshalb nicht nur darin, dass Beschäftigte zeitweise schlechter arbeiten konnten. Die Institution musste sich auch mit Informationen befassen, über deren weitere Verbreitung sie keine sichere Kontrolle mehr hatte.[1][2]
Warum Bereinigen nicht mehr genügte
Die Konsequenz war ein vollständiger Neuaufbau der IT. Die kompromittierte Umgebung einfach wieder anzuschließen, bot keine ausreichende Grundlage für einen sicheren Betrieb. Über diesen grundlegenden Neustart berichteten die zuständige Verwaltung und heise online.[1][2]
Warum ist eine solche Entscheidung so einschneidend? Weil sie die Frage verändert. Es geht nicht mehr nur darum, wo ein Schadprogramm liegt. Es geht darum, welche Bestandteile der gesamten Umgebung noch vertrauenswürdig sind.
Aus technischer Sicht können bei weitreichenden Angriffen auch Benutzerkonten, administrative Zugänge und zentrale Einstellungen betroffen sein. Ein unauffälliger Virenscan beantwortet dann nicht sämtliche Sicherheitsfragen. Ebenso wenig beweist ein wieder funktionierender Arbeitsplatz, dass keine fremden Zugriffe mehr möglich sind. Das ist eine allgemeine Einordnung, keine Behauptung über zusätzliche, öffentlich nicht dokumentierte Manipulationen in diesem Fall.[3][4]
Ein Neuaufbau verlangt entsprechend mehr als neue Geräte. Identitäten, Berechtigungen, Konfigurationen und die sichere Übernahme benötigter Daten müssen berücksichtigt werden. Andernfalls droht eine Wiederherstellung, die zwar den Betrieb zurückbringt, aber alte Risiken mit übernimmt.[4]
Die Krise endet nicht mit dem Abschalten
Der Fall macht den Unterschied zwischen Eindämmung und Wiederherstellung sichtbar. Eine Netztrennung kann kurzfristig notwendig sein. Sie ersetzt aber weder die Untersuchung des Vorfalls noch die Entscheidung darüber, welche Systeme wieder verwendet werden dürfen.
Parallel braucht die betroffene Organisation einen arbeitsfähigen Übergang. Beschäftigte müssen wissen, welche Kommunikationswege zulässig sind, wo verbindliche Informationen liegen und welche Aufgaben Vorrang haben. Gerade unter Zeitdruck können improvisierte Lösungen neue Datenschutz- oder Sicherheitsprobleme schaffen.[4]
Beim Kammergericht traf diese organisatorische Herausforderung auf einen besonders sensiblen Auftrag. Rechtsprechung lässt sich nicht beliebig pausieren. Zugleich wäre ein übereilter Neustart ohne belastbare Sicherheitsgrundlage keine verantwortbare Abkürzung.
Die daraus abgeleitete Lehre ist unbequem: Nicht der erste wieder eingeschaltete Rechner markiert das Ende einer Cyberkrise. Entscheidend ist, ob der Betrieb auf einer überprüften, kontrollierbaren Grundlage zurückkehrt.[4]
Was bedeutet das für Unternehmen?
Aus Sicht der AI International Group zeigt der Vorfall vor allem, dass IT-Sicherheit und betriebliche Handlungsfähigkeit zusammen geplant werden müssen. Die folgenden Empfehlungen sind eine eigene Analyse, keine nachträgliche Feststellung konkreter Versäumnisse des Gerichts.[4]
- Die Ausbreitung begrenzen: Getrennte Netzbereiche, sparsame Berechtigungen und gesondert abgesicherte Administrationszugänge können verhindern helfen, dass ein einzelner Einstieg die gesamte Umgebung gefährdet.
- Identitäten mit absichern: Zur Wiederherstellung gehören überprüfte Konten und gegebenenfalls erneuerte Zugangsdaten. Schadsoftware zu entfernen ist nicht automatisch gleichbedeutend damit, fremden Zugriff zu beenden.
- Wiederanlauf praktisch testen: Geschützte Backups sind wichtig. Ebenso wichtig ist der Nachweis, dass sich daraus ein sicherer Betrieb herstellen lässt. Eine Datensicherung macht einen bereits erfolgten Informationsabfluss nicht rückgängig.
- Ersatzverfahren vorbereiten: Für unverzichtbare Aufgaben sollten Kommunikationswege und Zuständigkeiten feststehen, die nicht vollständig von der ausgefallenen Umgebung abhängen.
- Erkenntnisse präzise kommunizieren: Verdachtsmomente, bestätigte Befunde und offene Fragen gehören getrennt. Das erleichtert Entscheidungen und verhindert falsche Entwarnung.
Der wirtschaftliche Blick sollte dabei über Ersatzgeräte hinausgehen. Unterbrechungen, Untersuchungen, zusätzlicher Personalaufwand und ein möglicher Verlust vertraulicher Informationen können schwerer wiegen als die unmittelbar sichtbare technische Reparatur.[4]
Fazit
Emotet traf 2019 beim Berliner Kammergericht eine zentrale Institution der Rechtspflege. Auf die Netztrennung folgten Erkenntnisse über abgeflossene Daten und die Notwendigkeit eines vollständigen IT-Neuaufbaus. „Lahmgelegt“ beschreibt dabei die massive digitale Beeinträchtigung – nicht das Ende jeder gerichtlichen Tätigkeit.[1][2]
Die bleibende Warnung lautet: Ein Cyberangriff kann gleichzeitig Arbeitsfähigkeit und Vertraulichkeit zerstören. Wer sich vorbereitet, muss deshalb nicht nur Systeme schützen, sondern auch einen sicheren Weg zurück in den Betrieb kennen.[4]
Häufige Fragen
Was ist Emotet?
Emotet ist eine Schadsoftware, die unter anderem über täuschend glaubwürdige E-Mails verbreitet wurde und weitere Schadprogramme nachladen kann. Das BSI beschreibt sie als erhebliche Gefahr für Organisationen.[3]
Sind beim Kammergericht tatsächlich Daten abgeflossen?
Ja, darüber wurde im Zuge der Aufarbeitung öffentlich informiert und berichtet. Daraus lässt sich jedoch nicht ohne weitere Nachweise ableiten, welche einzelnen Dokumente anschließend verwendet oder veröffentlicht wurden.[1][2]
Warum musste die IT vollständig neu aufgebaut werden?
Die Kompromittierung war so weitreichend, dass die bestehende Umgebung keine ausreichende Vertrauensgrundlage mehr bot. Der Neuaufbau sollte wieder eine sichere technische Basis schaffen; bloßes Wiedereinschalten hätte dieses Problem nicht gelöst.[1][2]
Quellen
[1] Senatsverwaltung für Justiz Berlin: Pressemitteilungen zum IT-Sicherheitsvorfall am Kammergericht und seiner Aufarbeitung.
[2] heise online: Berichterstattung zum Emotet-Befall am Berliner Kammergericht, zum Datenabfluss und zum Neuaufbau der IT.
[3] BSI: Emotet – Methoden der Cyber-Kriminalität.
[4] AI International Group: Eigene Analyse und daraus abgeleitete Handlungsempfehlungen.
