Nach einem Cyberangriff auf mehrere Internetauftritte der Kasseler Verkehrs- und Versorgungs-GmbH (KVV) könnten auch private Rechner betroffen sein. Unbekannte hatten Schadcode in die Seiten eingebettet und Besucher teils zu Installationen aufgefordert. Die KVV hat Ermittlungsbehörden, das BSI und die hessische Datenschutzaufsicht eingeschaltet. Betroffene sollten ihre Geräte prüfen und Passwörter ändern.
Was in Kassel passiert ist
Am Mittwoch haben Unbekannte Schadcode in mehrere Internetauftritte der Kasseler Verkehrs- und Versorgungs-GmbH (KVV) eingebettet [1] [2]. Betroffen waren nach Unternehmensangaben unter anderem die Adressen kvvks.de, kvg.de, netzplusservice.de sowie Seiten der Bäder [1] [2]. Die KVV ist das städtische Versorgungsunternehmen der nordhessischen Stadt und betreibt Verkehrs- und Versorgungsinfrastruktur.
Am Donnerstagmittag bekamen Besucherinnen und Besucher der Seiten eine Störungsmeldung zu sehen [1]. Der Schadcode sei nach der Entdeckung entfernt worden, teilte das Unternehmen mit [1] [2]. Vorsorglich habe die KVV ihre Internetangebote vorübergehend auf eine reduzierte Präsenz mit den wichtigsten Kontaktdaten umgestellt [1] [2].
Warum private Rechner betroffen sein können
Der Kern des Vorfalls liegt nicht in einem klassischen Erpressungsangriff, sondern in der Art der Manipulation. Nutzerinnen und Nutzer wurden nach Angaben der KVV teils zu Installationen oder Änderungen an ihrem Computer aufgefordert [1] [2]. Wer diesen Aufforderungen gefolgt sei, könnte unbeabsichtigt Schadsoftware auf sein Gerät geladen haben [1] [2].
Damit trifft der Angriff nicht nur die Organisation, sondern potenziell die Besucher selbst. Wie viele Menschen betroffen sind, ist offen: „Ob und wie viele Besucherinnen und Besucher der Webseiten im Laufe des Mittwochs von der Aufforderung betroffen waren und diese auch ausgeführt haben, ist unklar“, zitiert hessenschau.de die KVV [1].
Lesen Sie auchAllianz Risk Barometer 2026: Cyber bleibt Toprisiko, KI springt auf Platz zwei→
Das Muster erinnert an eine Angriffstechnik, die unter dem Namen „ClickFix“ bekannt ist und vor der das Bundesamt für Sicherheit in der Informationstechnik (BSI) wiederholt gewarnt hat. Dabei werden Nutzer über manipulierte Webseiten mit gefälschten Sicherheitsabfragen oder vermeintlichen Fehlermeldungen dazu gebracht, selbst Befehle in die Kommandozeile ihres Rechners einzufügen und auszuführen [4]. Über die PowerShell wird dann im Hintergrund Schadsoftware nachgeladen, während im Vordergrund eine weitere Aktion angezeigt wird [4]. Eine Weiterentwicklung namens „TerminalFix“ diente nach BSI-Angaben im August 2026 als Einstiegsvektor für den Angriff auf Berliner Senatsverwaltungen [4].
Ob es sich in Kassel um genau diese Variante handelt, ist bislang nicht bestätigt. Die KVV untersucht den Vorfall mit externer Unterstützung.
Was die Behörden sagen – und was bislang nicht betroffen ist
Entlastend ist der bisherige Stand der internen Ermittlungen: Die eigentlichen IT-Systeme der KVV-Gruppe seien nicht betroffen, Hinweise auf betroffene Kundendaten gebe es derzeit nicht [1] [2]. Die KVV teilte mit, sie habe Ermittlungsbehörden, das BSI und die hessische Datenschutzaufsicht informiert [1] [2]. „Mit Unterstützung externer Dienstleister unter anderem für IT-Forensik wird untersucht, wie genau die Internetseiten von mutmaßlichen Kriminellen manipuliert werden konnten“, heißt es in der Mitteilung [1] [2].
Die Einbindung der Datenschutzaufsicht ist auch dann nachvollziehbar, wenn keine Kundendaten abgeflossen sind: Zu klären ist, ob bei Besuchern technische Daten erfasst oder ausgeleitet wurden. Solche Prüfungen dauern in der Regel länger als das Entfernen des Schadcodes, weil erst die tatsächliche Ausführung auf den Geräten und die zugehörigen Spuren verifiziert werden müssen.
Was Betroffene jetzt tun sollten
Die KVV rät möglichen Betroffenen zu mehreren Schritten [1] [3]:
-
Gerät prüfen: Überprüfen Sie den Rechner mit einer aktuellen Sicherheitssoftware, etwa einem Antivirenprogramm.
-
Passwörter ändern: Das BSI empfiehlt in einem solchen Fall, Passwörter zu ändern – insbesondere von E-Mail-Konten, Onlinebanking und Onlineshops.
-
Ungewöhnliches melden: Stellen Sie ungewöhnliche Aktivitäten fest, wenden Sie sich unverzüglich an den jeweiligen Diensteanbieter, bei Bank- oder Depotkonten an Ihr Kreditinstitut.
-
Zwei-Faktor-Authentifizierung nutzen: Schützen Sie Zugangsdaten grundsätzlich mit Zwei- oder Mehr-Faktor-Authentifizierung.
Wer am Mittwoch eine der betroffenen Seiten besucht und eine Installations- oder Änderungsaufforderung ausgeführt hat, sollte den Rechner nicht nur scannen, sondern im Zweifel fachkundige Hilfe in Anspruch nehmen. Wichtig ist, keine verdächtigen Aufforderungen mehr auszuführen und keine Links aus unbekannten E-Mails zu öffnen.
Einordnung: Kommunale Webauftritte als Einfallstor
Der Fall in Kassel ist kein Einzelereignis. Erst im Februar 2026 war der Landkreis Kassel Ziel eines Cyberangriffs auf Abfallentsorgung sowie Jugend- und Freizeiteinrichtungen; die meisten Systeme waren damals nach Notfallmaßnahmen wieder einsatzfähig [5]. Kommunale Betriebe und Verwaltungen geraten seit Jahren verstärkt ins Visier, weil ihre Webauftritte öffentlich erreichbar sind und Angreifer dort auf viele Besucher treffen.
Fachleute bezeichnen solche Angriffe auf viel besuchte Seiten als „Water-Holing“: Die Schadlogik wird dort platziert, wo sich die Opfer ohnehin regelmäßig aufhalten [4]. Für Betreiber folgt daraus, dass die Sicherheit der eigenen Webpräsenz nicht nur eine Frage der Reputation ist, sondern der Gefahrenabwehr für Dritte.
Für die KVV steht zunächst die forensische Aufklärung im Vordergrund. Erst wenn geklärt ist, wie die Manipulation technisch möglich war, lässt sich ableiten, welche Kontrollen künftig greifen müssen. Bis dahin gilt für Besucher der betroffenen Seiten: Vorsicht ist billiger als der Schaden.