top of page

Cyberangriff auf die Stadt Wien: Was Betroffene und Auftragnehmer jetzt tun sollten

Zettasecure Lab
vor 4 Stunden
6 Min. Lesezeit

Stand 1. Oktober 2026

Die Stadt Wien hat am 30. September bekannt gegeben, dass Unbekannte rund 26.000 interne Dokumente aus einer Dokumentationsplattform des Magistrats kopiert haben, insgesamt etwa neun Gigabyte. Darin stecken Daten von knapp 6.000 Personen, darunter Bürgerinnen und Bürger, Beschäftigte der Stadt und 856 Auftragnehmer. Alle Betroffenen werden laut Stadt innerhalb einer Woche direkt verständigt. Hier fassen wir zusammen, was bisher bekannt ist und worauf Sie in den nächsten Wochen achten sollten, besonders wenn Ihr Unternehmen für die Stadt arbeitet.

Was ist bei der Stadt Wien passiert?

Nach Angaben der Stadt hatte ein Angreifer zwischen 3. und 11. September 2026 über einen Webzugang Zugriff auf Teile einer internen Dokumentationsplattform des Magistrats. Dort hat er Testdaten, Schulungsunterlagen und Projektdokumentationen kopiert. Aufgefallen ist das nicht der Stadt selbst. Am 9. September meldete sich CERT.at, das nationale Computer Emergency Response Team, mit einem Hinweis auf ein Angebot in einem Onlineforum. Dort wurde eine Schwachstelle in einem System der Stadt Wien zum Kauf angeboten.

Das WienCERT und die MA 01 (Wien Digital) haben daraufhin gemeinsam mit der Direktion Staatsschutz und Nachrichtendienst (DSN) die Lücke gesucht und geschlossen. Wiens CIO Klemens Himpele betont, dass der Angreifer zu keinem Zeitpunkt Kontrolle über IT-Systeme oder Benutzerkonten der Stadt hatte, sondern ausschließlich Inhalte dieser einen Plattform lesen konnte. Laut ORF vermutet die Stadt, dass die Lücke mit automatisierten, KI-gestützten Scan-Werkzeugen gefunden wurde, einen Phishing-Angriff schließt sie demnach aus. Welche Plattform betroffen war, hat die Stadt bisher nicht bekannt gegeben.

Am 10. September gab die Stadt eine freiwillige Vorfallsmeldung nach dem NIS-Gesetz ab, am 15. September folgte die verpflichtende Meldung an die Datenschutzbehörde. Hinweise darauf, dass die Daten veröffentlicht wurden oder dass die Stadt erpresst wird, gibt es nach aktuellem Stand keine. Die Ermittlungen laufen.

Welche Daten wurden kopiert?

Die Stadt spricht von rund 26.000 Dokumenten und Seiten. Darin finden sich technische Dokumentationen sowie Geschäfts- und Infrastrukturinformationen des Magistrats, dazu personenbezogene Daten, laut ORF in den meisten Fällen Namen und E-Mail-Adressen, in manchen Fällen auch IBAN-Nummern. In einzelnen Bereichen sind laut Stadt auch besondere Kategorien personenbezogener Daten im Sinne der DSGVO betroffen, laut Medienberichten etwa Krankenstandstage.

Betroffen sind 2.885 Bürgerinnen und Bürger, 2.083 Mitarbeiterinnen und Mitarbeiter der Stadt und 856 Auftragnehmer des Magistrats. Ob in den kopierten Testdaten und Schulungsunterlagen auch einzelne Zugangsdaten stehen, hat die Stadt nicht gesagt.

Warum sind „nur Dokumente“ trotzdem ein Problem?

Auf den ersten Blick klingt der Vorfall recht glimpflich. Es wurde kein System übernommen, keine Daten wurden verschlüsselt, und es kam zu keiner Lösegeldforderung. Aus Sicht eines Angreifers sind neun Gigabyte interne Dokumentation aber ein wertvoller Fund, und zwar aus den folgenden Gründen.

Infrastrukturinformationen und Projektdokumentationen beschreiben, wie die IT einer Organisation aufgebaut ist, welche Systeme es gibt und wer wofür zuständig ist. Das ist die Vorarbeit, die Angreifer sonst mühsam selbst leisten müssen. Namen, E-Mail-Adressen und Projektbezüge wiederum sind das Rohmaterial für gezielte Phishing-Attacken, die sich auf echte Vorgänge beziehen und deshalb deutlich glaubwürdiger wirken als übliche Massenmails. IBAN-Nummern in Kombination mit Namen und Auftragsdaten sind genau das, was für Rechnungsbetrug mit echten Rechnungsdaten gebraucht wird.

Dass die Schwachstelle in einem Forum zum Verkauf stand, zeigt außerdem, dass solche Zugänge gehandelt werden. Ob jemand die Lücke gekauft hat und was mit den Daten passiert, ist offen. Dass es bisher keine Hinweise auf eine Veröffentlichung gibt, heißt deshalb nicht, dass die Daten niemand nutzt.

Was sollten Betroffene jetzt tun?

Wenn Sie zu den betroffenen Personen gehören, meldet sich die Stadt Wien innerhalb einer Woche direkt bei Ihnen. Bis dahin und danach gilt:

  • Rechnen Sie mit Nachahmern. Nach einem öffentlich bekannten Datenleck folgen erfahrungsgemäß E-Mails, SMS und Anrufe, die sich auf den Vorfall beziehen und angeblich von der Stadt, einer Bank oder einer Behörde kommen. Seriöse Stellen fragen Sie dabei nicht nach Passwörtern, Bankdaten oder TAN-Codes und schicken keine Links zum „Überprüfen“ Ihrer Daten. Wie solche Nachrichten aussehen, haben wir in unseren Beiträgen zu Smishing und Telefonbetrug beschrieben.

  • Prüfen Sie Ihre Kontobewegungen. Wenn Ihre IBAN betroffen ist, kann sie für Lastschriften oder gefälschte Rechnungen missbraucht werden. Unberechtigte Abbuchungen können Sie bei Ihrer Bank zurückholen, bei SEPA-Lastschriften acht Wochen lang ohne Angabe von Gründen.

  • Ändern Sie geteilte Zugangsdaten. Die Stadt sagt, dass keine Benutzerkonten betroffen sind. Wenn Sie aber im Rahmen eines Projekts oder einer Schulung Zugangsdaten mit dem Magistrat geteilt haben, etwa für Testsysteme, ändern Sie diese vorsorglich.

  • Nutzen Sie Ihr Auskunftsrecht. Nach Art. 15 DSGVO können Sie von der Stadt verlangen, dass sie Ihnen mitteilt, welche Ihrer Daten konkret betroffen waren. Die Verständigung durch die Stadt sollte diese Information bereits enthalten, sonst fragen Sie nach.

Was heißt das für die 856 Auftragnehmer?

Für Unternehmen, die für die Stadt Wien arbeiten, ist der Vorfall besonders heikel. In der Projektdokumentation eines Auftraggebers stehen Ansprechpersonen, Vertragsdetails, Zeitpläne und bei IT-Dienstleistern oft auch technische Angaben zu den eigenen Systemen, etwa Schnittstellen, Zugänge oder Netzwerkpläne. Diese Informationen liegen jetzt möglicherweise in fremden Händen, und sie betreffen nicht die Stadt, sondern Ihr Unternehmen.

Das größte Risiko ist gezieltes Phishing gegen Ihre Mitarbeiter, das ein reales Projekt mit der Stadt nennt, die richtige Ansprechperson kennt und deshalb schwer als Fälschung zu erkennen ist. Dazu kommt Rechnungsbetrug in beide Richtungen, also gefälschte Zahlungsaufforderungen an Sie im Namen der Stadt oder gefälschte Mitteilungen über eine „geänderte Bankverbindung“ in Ihrem Namen an den Magistrat. Und wenn die kopierten Dokumente beschreiben, wie Ihre Systeme mit denen der Stadt verbunden sind, betrifft der Vorfall auch Ihre eigene IT.

Was Sie jetzt tun sollten:

  • Informieren Sie Ihr Team. Alle, die mit dem Projekt zu tun haben, sollten wissen, dass in den nächsten Wochen mit besonders glaubwürdigen Phishing-Mails zu rechnen ist. Zahlungsanweisungen und Änderungen von Bankdaten laufen ab sofort nur noch über einen Rückruf bei der bekannten Nummer und über das Vier-Augen-Prinzip.

  • Prüfen Sie, was Sie übergeben haben. Gehen Sie durch, welche Unterlagen Ihr Unternehmen an den Magistrat geliefert hat, und ob darin Zugangsdaten, IP-Adressen, VPN-Konfigurationen oder Netzwerkpläne stehen. Solange die Stadt nicht sagt, welche Dokumente konkret betroffen sind, behandeln Sie diese Angaben vorsichtshalber als bekannt und ändern oder sichern Sie sie zusätzlich ab.

  • Beobachten Sie Anmeldungen. Ungewöhnliche Login-Versuche auf Systemen, die mit dem Projekt zu tun haben, sind in den nächsten Wochen ein Warnsignal. Wer kein eigenes Monitoring hat, sollte zumindest die Protokolle der betroffenen Systeme regelmäßig ansehen.

  • Rechnen Sie mit Rückfragen. Die Stadt Wien und andere Auftraggeber werden nach diesem Vorfall vermutlich genauer hinsehen, wie ihre Dienstleister mit Daten umgehen. Wer die Sicherheitsfragen seiner Kunden bereits beantworten kann, ist im Vorteil. Was große Auftraggeber im Rahmen von NIS2 von ihren Lieferanten und Dienstleistern verlangen, haben wir auf einer eigenen Seite zusammengefasst.

Was können Unternehmen aus dem Fall lernen?

Der Vorfall bei der Stadt Wien ist kein Sonderfall einer Behörde. Was dort passiert ist, kann den meisten Unternehmen genauso passieren.

Intern heißt nicht unerreichbar. Die Plattform war eine interne Dokumentationsplattform, und trotzdem kam der Angreifer über einen Webzugang hinein. Wikis, Ticketsysteme, Dateiablagen und Testsysteme sind häufig aus dem Internet erreichbar, weil das im Homeoffice praktisch ist, und genau solche Systeme finden automatisierte Scanner innerhalb von Stunden. Wer nicht weiß, welche eigenen Systeme von außen erreichbar sind, sollte das prüfen lassen, bevor es jemand anderer tut.

Die Erkennung kam von außen. Die Stadt hat vom Zugriff erst erfahren, als CERT.at das Verkaufsangebot in einem Forum entdeckt hat, und der Zugriffszeitraum endete laut Stadt erst am 11. September, zwei Tage nach dem Hinweis. Auf einen solchen Hinweis von außen kann sich kein Unternehmen verlassen. Wer kein eigenes Security-Team hat, lässt die laufende Überwachung deshalb oft von einem Managed SOC übernehmen.

Die Meldeketten sind eng. Die Stadt hat innerhalb eines Tages freiwillig nach dem NIS-Gesetz gemeldet und binnen sechs Tagen die Datenschutzbehörde informiert. Die DSGVO verlangt diese Meldung unverzüglich und möglichst innerhalb von 72 Stunden, nachdem die Datenschutzverletzung bekannt geworden ist (Art. 33). Für Unternehmen, die ab 1. Oktober 2026 unter das NISG 2026 fallen, kommt bei erheblichen Vorfällen eine Frühwarnung innerhalb von 24 Stunden ab Kenntnis dazu. Was das im Detail bedeutet, haben wir im Beitrag zu den Sicherheitsmaßnahmen nach NISG 2026 beschrieben. Beide Fristen lassen sich nur einhalten, wenn vorher geklärt ist, wer im Ernstfall entscheidet und meldet.

Häufige Fragen zum Cyberangriff auf die Stadt Wien

Wurden Passwörter der Stadt Wien gestohlen?

Nein, laut Stadt Wien hatte der Angreifer zu keinem Zeitpunkt Kontrolle über IT-Systeme oder Benutzerkonten. Kopiert wurden Inhalte einer Dokumentationsplattform. Ob in den Testdaten und Schulungsunterlagen einzelne Zugangsdaten stehen, hat die Stadt nicht gesagt.

Sind die gestohlenen Daten im Internet veröffentlicht?

Nach aktuellem Stand nein. Den ermittelnden Stellen liegen laut Stadt keine Hinweise auf eine Veröffentlichung vor, und es gab auch keine Erpressung. Da die Schwachstelle in einem Forum zum Verkauf stand, kann sich das aber noch ändern.

Woher weiß ich, ob ich betroffen bin?

Die Stadt Wien verständigt alle rund 6.000 betroffenen Personen innerhalb einer Woche direkt. Wenn Sie keine Verständigung bekommen, gibt es nach derzeitigem Stand keinen Hinweis darauf, dass Ihre Daten betroffen sind. Im Zweifel können Sie bei der Stadt eine Auskunft nach Art. 15 DSGVO verlangen.

Musste die Stadt Wien den Vorfall melden?

Ja, an die Datenschutzbehörde. Diese Meldung ist nach Art. 33 DSGVO Pflicht und erfolgte laut Stadt am 15. September. Die Vorfallsmeldung nach dem NIS-Gesetz am 10. September war dagegen freiwillig. Für Unternehmen, die ab 1. Oktober 2026 unter das NISG 2026 fallen, ist die Meldung erheblicher Vorfälle mit festen Fristen verpflichtend.

Fazit

Der Angriff auf die Stadt Wien hat keine Systeme lahmgelegt, aber er hat rund 26.000 Dokumente in fremde Hände gebracht, die Angreifern die nächste Stufe erleichtern. Für Betroffene heißt das in den nächsten Wochen vor allem Vorsicht bei Nachrichten, die sich auf den Vorfall beziehen. Für Auftragnehmer der Stadt heißt es, die eigenen Unterlagen, Zugänge und Zahlungsprozesse jetzt durchzusehen, bevor jemand anderer die Dokumentation dafür nutzt.

Zettasecure unterstützt Unternehmen in Wien dabei, gezieltes Phishing und Rechnungsbetrug im Team zu erkennen und die eigene Angriffsfläche zu prüfen. Details finden Sie unter Security Awareness Training, oder kontaktieren Sie uns für ein unverbindliches Erstgespräch.

Aktuelle Beiträge

Alle ansehen
bottom of page