Sexualisierte GewaltCyberangriff auf Betroffenen-Portal der evangelischen Kirche

Lesezeit: 2 Min.

Eine Plattform für Betroffene sexualisierter Gewalt hatte enorme Sicherheitslücken, der Chaos Computer Club stuft den Vorfall als „sehr kritisch“ ein.
Eine Plattform für Betroffene sexualisierter Gewalt hatte enorme Sicherheitslücken, der Chaos Computer Club stuft den Vorfall als „sehr kritisch“ ein.
Karl-Josef Hildenbrand/dpa
  • Eine Vernetzungsplattform für Betroffene sexualisierter Gewalt der evangelischen Kirche wurde Ziel eines Cyberangriffs, bei dem vermutlich sensible Daten abgeflossen sind.
  • Die abgeflossenen Daten können hochsensible Informationen über Tatorte, Traumafolgen und Anerkennungssummen enthalten, weshalb Betroffenenvertreter vor möglichen Erpressungen warnen.
  • Kritiker werfen der EKD ein dilettantisches Sicherheitskonzept vor und bemängeln, dass Betroffene mit den Folgen des Datenlecks alleingelassen werden.
Von der Redaktion überprüft

Diese Zusammenfassung wurde mit der Unterstützung einer generativen künstlichen Intelligenz erstellt. Lesen Sie mehr über unseren Umgang mit KI.

Fanden Sie diese Zusammenfassung hilfreich?
Mehr Feedback geben

Bei der Attacke sind vermutlich hochsensible Daten abgeflossen. Kritiker sprechen von einem „dilettantischen Sicherheitskonzept“.

Von Annette Zoch

SZ bei Google bevorzugen

Eine Vernetzungsplattform für Betroffene sexualisierter Gewalt in der evangelischen Kirche und der Diakonie ist Ziel eines Cyberangriffs geworden. Dabei sind vermutlich sensible Daten abgeflossen. Missbrauchsbetroffene üben jetzt scharfe Kritik am Krisenmanagement der Kirche: Die Evangelische Kirche in Deutschland (EKD)  habe ein „dilettantisches Sicherheitskonzept“ und Warnungen von Nutzenden lange ignoriert, heißt es von der bundesweiten Betroffenen-Initiative „Vertuschung beenden“.

Auf der Plattform „BeNE“, kurz für „Betroffenen-Netzwerk“, konnten sich Menschen, die in der Kirche oder in Einrichtungen der Diakonie sexualisierte Gewalt erfahren hatten, in diversen Unterforen über ihre Erfahrungen austauschen. Technisch verantwortlich für die Plattform ist die EKD. Bei der Veröffentlichung der Forum-Studie im Januar  2024 hatte sie die Plattform „für das Frühjahr“ versprochen, schlussendlich online ging sie dann im Oktober 2024.

Nutzer der Plattform könnten mit den Daten erpresst werden

Die Plattform läuft über das weitverbreitete Content-Management-System „Wordpress“. Vergangene Woche hatte das Bundesamt für Sicherheit in der Informationstechnik (BSI) die EKD vor gravierenden Sicherheitslücken bei Wordpress gewarnt. Die EKD hat daraufhin tatsächlich einen Angriff festgestellt; „durch ein Zusammenspiel zweier Sicherheitslücken bei Wordpress“ sei es gelungen, unbefugt Zugriff auf die Plattform zu nehmen – „ohne Anmeldung im System und ohne Kenntnis oder Kompromittierung von Administratoren-Passwörtern“, so die EKD.

Der Angriff sei aber vermutlich keine gezielte Attacke auf BeNe gewesen, sondern automatisiert von einem Bot ausgeführt worden, sagte eine EKD-Sprecherin. Die EKD geht derzeit dennoch davon aus, dass Daten abgeflossen sind, und hat Strafanzeige gegen unbekannt erstattet. Die Plattform ist bis auf Weiteres offline.

Das Datenleck ist auch deshalb so schwerwiegend, weil es sich bei den auf der Plattform geteilten Daten teilweise um hochsensible Informationen handelt: Details über Tatorte und Taten, Gesundheitsinformationen über Traumafolgen und andere Erkrankungen, die Höhe von Anerkennungssummen, Verrentungen und Versicherungsleistungen. Betroffenenvertreter befürchten, dass diese Daten nun genutzt werden können, um Nutzer zu erpressen. „Der entstandene Schaden ist immens“, sagt Katharina Kracht von der Initiative „Vertuschung beenden“. „Dabei geht es um so viel mehr als Vertrauensverlust: Durch das Versagen der EKD müssen Betroffene jetzt Erpressung mit intimsten Daten fürchten.“

Studie zum Missbrauch in der evangelischen Kirche
:Die Spitze der Eisbergspitze

Warum die Forscher das wahre Ausmaß der sexualisierten Gewalt für wesentlich größer halten und was sie ihrer Auftraggeberin vorwerfen.

SZ PlusVon Jana Stegemann und Annette Zoch

Auch der Chaos Computer Club (CCC) stuft den Vorfall als „sehr kritisch“ ein: Die Sorgen der Betroffenen seien „berechtigt“, sagte Jochim Selzer vom CCC dem Evangelischen Pressedienst. Auf der BSI-Skala schwerwiegender Sicherheitslücken von 1 bis 10 erreiche der Vorfall einen Wert von 9,8. Solche Diebstähle würden üblicherweise für das Anlegen von Konten unter falschem Namen bei Onlinehändlern benutzt, aber auch Erpressungen seien „denkbar“.

Die empfohlenen Sicherheitsupdates seien umgesetzt und die Sicherheitslücken geschlossen worden, hieß es aus der EKD.  Die Verfahren zur Passwortsicherheit und zur Verschlüsselung entsprächen den Vorgaben des BSI. Bei ausreichend starken Passwörtern sei eine Entschlüsselung der gespeicherten Daten aus den privaten Bereichen zudem technisch kaum möglich, so die EKD-Sprecherin.

Dass das Problem allein bei Wordpress liege, will Katharina Kracht so nicht stehen lassen: „Der große Schaden, der jetzt vorliegt, konnte nur geschehen, weil die EKD nicht dafür gesorgt und überprüft hat, dass der beauftragte Dienstleister allgemein anerkannte Sicherheitsmaßnahmen implementiert“, sagt sie. Bei einer Plattform, auf der sich Menschen über ihre Missbrauchserfahrungen austauschen, stehe die Kirche in besonderer Verantwortung. Kracht weist darauf hin, dass Nutzende bereits zwischen Oktober 2024 und Juni 2025 schlechten Datenschutz bemängelt hatten.

Außerdem lasse die EKD die Betroffenen allein, so Kracht: Sie habe Nutzer lediglich aufgefordert, Passwörter zu ändern und bei unerwarteten Mails Vorsicht walten zu lassen. „Betroffene werden wieder einmal alleingelassen und für ihren eigenen Schutz verantwortlich gemacht.“ Die EKD-Sprecherin sagte, alle Betroffenen könnten sich bei Fragen direkt an den Info-Service oder die Fachstelle der EKD wenden. Detlef Zander, Betroffenenvertreter im zuständigen Beteiligungsforum bei der EKD, ist das nicht genug: „Irgendeine zentrale Telefonnummer reicht nicht. Die Betroffenen sind zu Recht verunsichert und brauchen konkrete Unterstützung.“

© SZ - Rechte am Artikel können Sie hier erwerben.
Zur SZ-Startseite

EKD
:Evangelische Betroffene fühlen sich als Alibi ausgenutzt

Zur Aufarbeitung von sexuellem Missbrauch in der evangelischen Kirche sitzen Opfer mit Kirchenvertretern an einem Tisch. Doch ausgerechnet die Sprecherin der Betroffenen wirft jetzt hin.

SZ PlusVon Annette Zoch

Lesen Sie mehr zum Thema

  • Medizin, Gesundheit & Soziales
  • Tech. Entwicklung & Konstruktion
  • Consulting & Beratung
  • Marketing, PR & Werbung
  • Fahrzeugbau & Zulieferer
  • IT/TK Softwareentwicklung
  • Tech. Management & Projektplanung
  • Vertrieb, Verkauf & Handel
  • Forschung & Entwicklung
Jetzt entdecken

Exklusive Gutscheine für SZ-Abonnenten: