Verkehrsbetriebe Baden-Wettingen mit Ransomware attackiert

3. April 2025 um 14:51
image
Foto: RVBW

Die Bande Play behauptet, Daten des ÖV-Betreibers erbeutet zu haben. Laut den RVBW wurde der Angriff rasch eingedämmt und keine Kundendaten entwendet.

Am 2. April hat sich die berüchtigte Ransomware-Bande Play zu einem Angriff auf die Regionalen Verkehrsbetriebe Baden-Wettingen (RVBW) bekannt. Der ÖV-Betrieb wird von den Aargauer Gemeinden Baden, Ennetbaden, Killwangen, Neuenhof, Obersiggenthal, Spreitenbach, Wettingen und Würenlos getragen. Bei den RVBW sind 227 Mitarbeitende beschäftigt. 2023 benutzten 15 Millionen Fahrgäste die Busse des Unternehmens.
Auf Anfrage von inside-it.ch zum Vorfall reagierten die Verkehrsbetriebe mit einer offiziellen Medienmitteilung. Am Freitag, 21. März 2025, seien auffällige Aktivitäten in der IT-Infrastruktur festgestellt geworden, heisst es darin. "Unmittelbar nach der Feststellung wurde die komplette IT-Infrastruktur isoliert und die externen Verbindungen gekappt. Auf allen Computern wurde eine Sicherheitsüberprüfung durchgeführt. Die genaue Eintrittsquelle des Angriffs wird derzeit analysiert."

"Keine Kunden- und Abonnentendaten betroffen"

Teilweise sei es zu einer Verschlüsselung von Daten gekommen. "Es sind jedoch keine Kundendaten betroffen – insbesondere keine Abonnentendaten, da diese nicht auf RVBW-Systemen gespeichert werden", betont die Medienstelle. Der Cyberangriff habe auch keine Auswirkungen auf den Fahrbetrieb gehabt. Die Busse verkehrten durchgehend planmässig.
Der Verkauf von Tickets und Abonnements im Kundencenter sei nicht beeinträchtigt gewesen. Hingegen funktionierten die digitalen Anzeigen an einigen Haltestellen vorübergehend nicht. Auch im Büro- und Leit­stellen­betrieb kam es zu Systemeinschränkungen, "welche innert 24 Stunden behoben werden konnten".

ÖV-Betriebe unterstehen der neuen Meldepflicht

Die Cyberkriminellen hätten eine Lösegeldforderung gestellt und haben auch telefonisch Kontakt aufgenommen, heisst es weiter. "Die RVBW sind nicht auf diese Forderung eingegangen und lehnen jegliche Form von Erpressung kategorisch ab." Der ÖV-Betreiber gilt als kritische Infrastruktur und untersteht damit der Meldepflicht für Cyberangriffe, die am 1. April in Kraft getreten ist. Man stehe bereits im Austausch mit der Bundeskriminalpolizei. "Die RVBW werden die Ursachenanalyse gemeinsam mit Fachstellen weiter vertiefen und die IT-Sicherheitsmassnahmen entsprechend weiterentwickeln."
Die Ransomware-Bande Play gehört zu den weltweit aktivsten. In der Schweiz sorgte sie in der Vergangenheit mit Angriffen auf die Security-Firma Xplain sowie die Medienhäuser NZZ und CH Media für Aufsehen. Die Grösse des erbeuteten Datenpakets haben die Cyberkriminellen noch nicht bekannt gegeben. Sie behaupten in ihrem Darkweb-Eintrag, vertrauliche Daten, Kundendokumente, Buchhaltung, Ausweise, Finanzinformationen und mehr gestohlen zu haben. Das Ultimatum bis zu einer Veröffentlichung der Daten läuft noch.

Loading

Mehr zum Thema

imageAbo

Universität Zürich will SAP-Archiv erneuern

Im SAP-Archiv der Universität Zürich lagern über 20 Millionen Dokumente. Die heutige Archivsoftware von Elca aus dem Jahr 2016 soll nun erneuert werden.

publiziert am 25.8.2026
imageAbo

Cyberangriff über externen IT-Dienstleister trifft HWZ

Auch Personendaten wurden entwendet. Die eigene IT-Infrastruktur der Hochschule für Wirtschaft Zürich sei nicht betroffen.

publiziert am 25.8.2026
image

Cyber-Meldepflicht beschert dem Bacs Mehrarbeit

Im ersten Halbjahr sind die Meldungen zu Cyberangriffen auf kritische Infrastrukturen angestiegen. Ransomware-Fälle bleiben auf demselben Niveau.

publiziert am 24.8.2026
image

Philippe Trütsch wird neuer Localsearch-CEO

Die Swisscom-Tochter bekommt einen neuen Geschäftsführer, der den Schweizer KMU eine bessere Plattform bieten will. Trütsch folgt auf Stefano Santinelli, der Localsearch verlassen hat.

publiziert am 24.8.2026