Eine Dateiaustauschplattform für Kindertagesstätten in der Verbandsgemeinde Otterbach-Otterberg im Landkreis Kaiserslautern ist Ziel eines Cyberangriffs geworden. Die Angreifer haben nach Angaben der Verwaltung Daten heruntergeladen und ein Erpresserschreiben hinterlassen, in dem sie Lösegeld fordern und mit der Veröffentlichung der Daten drohen. Die Verbandsgemeinde will nicht zahlen. Welche personenbezogenen Daten von Kindern, Eltern oder Beschäftigten betroffen sind, ist bislang unklar.
Die Verbandsgemeinde Otterbach-Otterberg im Landkreis Kaiserslautern ist Ziel eines Cyberangriffs geworden. Betroffen ist eine Plattform zum Austausch von Unterlagen für Kindertagesstätten, die auf einem eigenständigen Server betrieben wird und technisch von der IT-Infrastruktur der Verwaltung getrennt ist [1] [2]. Nach Angaben der Verwaltung steht inzwischen fest, dass die Angreifer Daten heruntergeladen und ein Erpresserschreiben auf dem Server hinterlassen haben [1] [3].
Der Angriff und die betroffenen Einrichtungen
Die Verbandsgemeindeverwaltung wurde nach eigenen Angaben am Freitagabend, dem 18. September, darüber informiert, dass Unbekannte die Austauschplattform für Dateien aus Kitas angegriffen haben [1] [2]. Betroffen sind Kindertagesstätten in zwei Ortsgemeinden der Verbandsgemeinde; nach Darstellung von tagesschau.de und dpa handelt es sich um die Online-Plattform zweier Kitas im Kreis Kaiserslautern [2]. Die Verbandsgemeinde Otterbach-Otterberg liegt in der Westpfalz und umfasst mehrere Ortsgemeinden.
Lesen Sie auchCyberangriff auf Kita-Plattform: VG Otterbach-Otterberg schaltet IT ab→
Das betroffene System sei sofort vom Netz genommen worden, teilte die Verwaltung mit. Da es sich um einen eigenständigen Server handele, seien weitere Server, Systeme oder Einrichtungen der Verbandsgemeinde nicht von dem Angriff betroffen gewesen [1]. Aus Sicherheitsgründen schaltete die Verwaltung dennoch weitere IT-Systeme vorübergehend ab [1] [2].
Welche Daten abgeflossen sind – und was offen bleibt
Die Frage, welche Daten konkret gestohlen wurden, ist bislang nicht abschließend geklärt. In der ersten Mitteilung vom 21. September hieß es, die Daten auf der Plattform seien verschlüsselt und nach ersten Erkenntnissen nicht abgezogen worden; Umfang und Art des Vorfalls würden geprüft [2]. Vier Tage später teilte die Verwaltung mit, Untersuchungen hätten ergeben, dass Daten heruntergeladen wurden [1] [3].
Ob darunter personenbezogene Daten von Kindern, Eltern oder Beschäftigten sind, lässt sich nach Angaben der Verbandsgemeinde derzeit nicht ausschließen [2]. Konkrete Angaben zu Art und Umfang der erbeuteten Datensätze machte die Verwaltung nicht. Personen, deren Daten bei dem Angriff gestohlen wurden, sollen gesondert informiert werden [1]. Eine offizielle Bestätigung, dass etwa Elternnamen, Anschriften oder Gesundheitsangaben betroffen sind, liegt bislang nicht vor.
Wie die Verwaltung reagiert
Für die Bevölkerung sind derzeit der Online-Mängelmelder sowie die E-Mail-Adressen der Ortsbürgermeisterinnen und Ortsbürgermeister nicht erreichbar [2]. In dringenden Fällen sollen sich Bürgerinnen und Bürger telefonisch unter 06301 / 607-0 oder per E-Mail an postfach@otterbach-otterberg.de wenden [2].
Die Verwaltung mahnt zugleich zu Vorsicht bei unerwarteten E-Mails, Anrufen oder Nachrichten, in denen nach persönlichen Daten oder Passwörtern gefragt wird. Passwörter würden von der Verwaltung nie per E-Mail oder Telefon abgefragt [1] [2]. Polizei und Staatsanwaltschaft haben die Ermittlungen aufgenommen; die Verbandsgemeinde will die Behörden unterstützen und das betroffene System sichern [1] [2]. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz sowie die zuständigen Polizei- und Strafverfolgungsbehörden wurden über den Sachstand und das Erpressungsschreiben informiert [1].
Kein Lösegeld – und die Begründung
Die Verbandsgemeinde will nach eigenen Angaben keine Lösegeldverhandlungen aufnehmen und keine Zahlung leisten. Zur Begründung heißt es aus der Verwaltung:
Eine Zahlung stellt keine verlässliche Möglichkeit dar, eine Veröffentlichung der erbeuteten Daten zu verhindern oder die tatsächliche Löschung bereits kopierter Daten sicherzustellen. [1]
Damit folgt die Kommune der Linie, die auch andere öffentliche Stellen verfolgen. Ob bereits eine konkrete Lösegeldsumme gefordert wurde und in welcher Höhe, ist nicht öffentlich bekannt; die Verwaltung spricht lediglich von der Aufforderung, Verhandlungen aufzunehmen [1] [3]. Eine Zahlung hat nach Angaben der Verbandsgemeinde bislang nicht stattgefunden.
Kita- und Schooldaten als Ziel: ein Muster
Der Fall reiht sich in eine Serie von Angriffen auf Einrichtungen und Dienstleister ein, die mit Kindern und Familien zu tun haben. Bereits im Mai 2026 wurde in Rheinland-Pfalz der Anbieter Portraitbox gehackt, über dessen Plattform Fotografen Bilder aus Schulen und Kitas zum Verkauf an Eltern bereitstellen. Cyberkriminelle stahlen damals Fotos, E-Mail-Adressen, Lieferanschriften und Passwörter von Familien und versuchten, das Unternehmen mit der Drohung zu erpressen, die Kinderfotos im Darknet zu veröffentlichen [4]. Beim Datenschutzbeauftragten des Landes gingen nach Angaben der Behörde mehr als 50 Meldungen von Fotografen ein; betroffen waren Einrichtungen in zahlreichen Städten und Gemeinden des Landes [4].
Auch außerhalb des Kita-Bereichs zeigt sich, wie Erpresser vorgehen. Beim bislang schwersten Cybervorfall des Landes Berlin griff die Gruppe Rhysida im August 2026 Teile des Verwaltungsnetzes an, forderte 30 Bitcoins – damals rund zwei Millionen Euro – und veröffentlichte nach Ablauf eines Ultimatums Daten im Darknet, nach Senatsangaben rund 1,3 Millionen Dateien [5]. Der Berliner Senat hatte eine Zahlung abgelehnt [5].
Einordnung und Ausblick
Der Fall aus der Westpfalz veranschaulicht ein strukturelles Problem: Kommunen und kleine Bildungsträger lagern Dokumente und Fotos zunehmend auf externen oder separaten Plattformen aus, die oft nicht Teil der regulären Verwaltungs-IT sind – und damit auch nicht automatisch von deren Sicherheitsvorkehrungen erfasst werden. Dass der betroffene Server technisch getrennt betrieben wurde, hat im konkreten Fall eine Ausweitung auf die Verwaltungssysteme verhindert, macht die Plattform selbst aber nicht weniger angreifbar [1].
Für die betroffenen Familien bleibt vorerst offen, welche Daten tatsächlich in die Hände der Angreifer gelangt sind. Die Verwaltung hat angekündigt, die Öffentlichkeit zu informieren, sobald belastbare neue Erkenntnisse vorliegen [2]. Bis dahin gilt für Betroffene vor allem, unerwartete Nachrichten mit Datenabfragen zu ignorieren und im Zweifel direkt bei der Verbandsgemeinde nachzufragen [1] [2].