Die Stadt Wien hat eingeräumt, dass unbefugte Angreifer rund 26.000 interne Dokumente aus ihren IT-Systemen kopiert haben, darunter Daten zu fast 6.000 Personen – das berichtete der Sicherheitschef (CISO) der Stadt.

Bemerkenswert ist, wie der Fall ans Licht kam. Statt durch eigene Überwachung entdeckt zu werden, wurde der Einbruch bekannt, weil die zugrunde liegende Schwachstelle zum Verkauf angeboten wurde. Das ist ein Hinweis darauf, dass Verteidiger zunehmend aus kriminellen Marktplätzen und Leak-Seiten von Eindringlingen erfahren, nicht aus eigenen Alarmen. Es ist der jüngste in einer Reihe von Angriffen auf die österreichische Hauptstadt; österreichische Medien zählen seit Jahresbeginn mehr als 20 Einbrüche in Wien.

Beim gestohlenen Material handelt es sich um die übliche Art kommunaler Daten: interne Verwaltungsdokumente, offenbar keine einzelne Sammlung von Bürgerdaten – doch die Angabe, dass Daten von fast 6.000 Personen betroffen sind, macht daraus einen meldepflichtigen Vorfall, mit den entsprechenden Pflichten zur Information der Betroffenen und der Datenschutzbehörde.

Für andere öffentliche Stellen ist der Fall eine kompakte Lektion in moderner Einbruchsökonomie. Kommunale IT ist eine große, vielfältige und oft unterfinanzierte Angriffsfläche; der Wert einer einzigen ausnutzbaren Lücke lässt sich sofort zu Geld machen. Eine Schwachstelle muss also nicht aktiv genutzt werden, um gefährlich zu sein – sie muss nur auffindbar und verkäuflich sein. Die Erkennung kann deshalb nicht am Perimeter enden: zu beobachten, was in Cyberkriminalitäts-Foren verkauft wird, gehört heute dazu, herauszufinden, dass man bereits kompromittiert wurde.