Die Stadtwerke Landsberg KU sind in der Nacht zum 1. September 2026 Opfer eines Cyberangriffs geworden. Zentrale IT-Systeme des kommunalen Versorgers wurden verschlüsselt, die Versorgung mit Strom, Wasser, Fernwärme und Glasfaser lief nach Unternehmensangaben weiter. Ob Kundendaten abgeflossen sind, ist bis heute offen – die Stadtwerke schließen es nicht aus.
Ein Angriff in der Nacht – und ein Betrieb, der weiterlief
Die Stadtwerke Landsberg KU sind in der Nacht zum 1. September 2026 Opfer eines gezielten, kriminellen Cyber-Angriffs geworden. In dessen Folge wurden zentrale IT-Systeme des Kommunalunternehmens verschlüsselt [1] [2]. Das Unternehmen versorgt die Stadt Landsberg am Lech mit Strom, Wasser, Fernwärme und Glasfaser und betreibt Kläranlage, Ladeinfrastruktur, das Inselbad sowie mehrere Parkgaragen [1].
Bemerkenswert ist vor allem, was nicht passierte. Der Betrieb der technischen Infrastruktur blieb nach Angaben der Stadtwerke unberührt: Stromnetz, Wasserversorgung, Kläranlage, Fernwärme, Glasfasernetz, Ladeinfrastruktur, Inselbad und Parkgaragen seien von dem Angriff nicht betroffen [1] [3] [4]. Die Versorgung der Stadt lief weiter, während die Verwaltung des Unternehmens für Tage weitgehend offline war.
Was betroffen war – und was nicht
Getroffen hat es die zentrale Büro- und Verwaltungs-IT. Die Mitarbeitenden waren telefonisch und per E-Mail nicht oder nur eingeschränkt erreichbar [1] [3]. Für dringende Anfragen richtete das Unternehmen eine Notleitung unter der allgemeinen Nummer 08191/9478-0 ein [3]. Intern wurden nach Unternehmensangaben vorbereitete Behelfslösungen aktiviert, um die Beschäftigten schnellstmöglich in den Arbeitsalltag zurückzuholen [1] [2].
Dass die Versorgung trotz verschlüsselter Systeme stabil blieb, führen Sicherheitsexperten auf die Trennung von Büro-IT und operativer Technik zurück. "IT/OT-Segmentierung hielt in Landsberg Wasser und Strom am Laufen. Das ist der Unterschied zwischen einem Datenleck und einem Versorgungsausfall", sagte Jacob Krell, Senior Director für Cybersicherheit bei Suzu Labs [5]. Jeremiah Fowler von Black Hills Information Security sieht darin ein Lehrstück: Regionale Infrastrukturbetreiber träfen dieselben Bedrohungen wie nationale Versorger, hätten aber "oft nicht vergleichbare Cybersicherheitsbudgets oder Personal" [5].
Lesen Sie auchAllianz Risk Barometer 2026: Cyber bleibt Toprisiko, KI springt auf Platz zwei→
Datenabfluss: Die Stadtwerke können ihn nicht ausschließen
Offen ist bislang, ob die Angreifer Daten erbeutet haben. "Ob und in welchem Umfang auf personenbezogene Daten zugegriffen wurde und ob diese abgeflossen sind, kann zum jetzigen Zeitpunkt noch nicht abschließend beurteilt werden – wir können dies jedoch nicht ausschließen", heißt es in der Mitteilung der Stadtwerke vom 7. September 2026 [1].
Betroffen sein können demnach Kundendaten wie Name, Vorname, Anschrift, Telefon- und Handynummer, E-Mail-Adresse und Kontoverbindung [1]. Das Unternehmen informierte seine Kundinnen und Kunden deshalb vorsorglich nach Artikel 34 der Datenschutz-Grundverordnung – jener Norm, die eine Benachrichtigung Betroffener bei hohem Risiko vorschreibt [1] [5]. In dem Schreiben rät das Unternehmen zu Wachsamkeit bei E-Mail-Anhängen und Links, zu regelmäßigen Kontrollen der Kontoauszüge und zum Passwortwechsel. Zugleich stellt es klar: Die bekannten Bankverbindungen der Stadtwerke haben sich nicht geändert [1].
Die Sorge vor Folgeangriffen ist begründet. Wer Name, Anschrift und Kontodaten zusammenbringt, kann täuschend echte Phishing-Mails formulieren. "Gezielte Phishing-Versuche sind eine reale Gefahr, wenn Personen mit Diensten in Verbindung gebracht werden können", sagte Fowler [5].
Lösegeld: Öffentlich keine Forderung bekannt
Ob die Angreifer ein Lösegeld verlangt haben, ist öffentlich nicht bekannt. In der offiziellen Mitteilung der Stadtwerke ist eine Erpressungsforderung nicht erwähnt, auch die lokale Berichterstattung nennt bislang keine [1] [2] [3] [4]. Eine Tätergruppe hat sich bislang nicht öffentlich zu dem Angriff bekannt. Die Verschlüsselung zentraler Systeme ist allerdings das typische Muster von Ransomware-Angriffen; die Datenbank des DSGVO-Portals führt den Vorfall entsprechend als "Ransomware-Angriff" [7].
Zur Einordnung: Beim Angriff auf das Berliner Landesnetz Mitte August 2026 forderte die Gruppe Rhysida nach Angaben der Berliner Landesregierung ein Lösegeld; der Senat zahlte nicht, die Erpresser veröffentlichten daraufhin Daten im Darknet [8]. Solche Fälle zeigen, dass die Frage nach dem Lösegeld oft erst Wochen nach dem Angriff beantwortet wird.
Wie Unternehmen und Behörden reagierten
Die Stadtwerke fuhren nach eigenen Angaben auf Basis bestehender Notfallpläne sofort weitreichende Sicherheitsmaßnahmen hoch: Alle Internetverbindungen wurden gekappt, die Systeme heruntergefahren, um "eine vorerst sichere und stabile Lage" herzustellen [1] [2]. Ein Krisenstab arbeitete nach Unternehmensangaben nahezu rund um die Uhr; externe Cyber-Security-Spezialisten wurden hinzugezogen, um das Ausmaß des Angriffs zu analysieren und die betroffenen Systeme neu aufzusetzen [1] [3]. Beim Wiederaufbau liege man "im Zeitplan" [1].
Die zuständigen Behörden wurden nach Angaben des Unternehmens fristgerecht informiert, zudem erstatteten die Stadtwerke Strafanzeige [1] [3]. Spezialisierte IT-Forensiker untersuchen den Hergang; parallel prüft das Unternehmen seine Netzwerke und Systeme engmaschig als proaktive Sicherheitsmaßnahme [1] [3]. Nach aktuellem Kenntnisstand gibt es keine belastbaren Indizien dafür, dass Systeme von Kunden oder Partnern betroffen waren [1] [3].
Ein Musterfall für kommunale Versorger
Der Fall Landsberg reiht sich in eine Serie ein. Der Sicherheitsexperte Krell verweist auf Angriffe auf die Gemeinschaftsstadtwerke Kamen im Juni und auf die Stadtwerke Windsbach im Juli 2026 [5]. Die Branche hat die Bedrohungslage erkannt: In einer Umfrage der Thüga-Gruppe unter 150 Stadtwerken und Regionalversorgern nannten 97 Prozent Cyberangriffe als zentrale Gefahr für die Versorgungssicherheit – deutlich vor physischen Angriffen auf die Infrastruktur (42 Prozent) [6]. 85 Prozent der Befragten gaben an, mehr in Schutzmaßnahmen zu investieren; zusätzliches Personal plante jedoch nur 15 Prozent [6].
Lesen Sie auchInterview mit Daniel Schönland „Die Angreifer laufen sich gerade erst warm“→
Genau hier liegt das strukturelle Problem. Kleine und mittlere Versorger müssen dieselben Anforderungen erfüllen wie große Konzerne, konkurrieren aber um dieselben knappen IT-Sicherheitsspezialisten. Viele Stadtwerke kritisieren zudem, dass die Bundesnetzagentur nicht alle Kosten für IT-Sicherheit im Netzentgelt anerkennt [6]. Die EU-Richtlinie NIS-2 verschärft parallel Meldepflichten und Sicherheitsstandards [6].
Ausblick
Für die Kundinnen und Kunden der Stadtwerke Landsberg bleibt vorerst die zentrale Frage offen, ob ihre Daten tatsächlich abgeflossen sind. Das Unternehmen hat zugesagt, Betroffene proaktiv zu informieren, sobald es belastbare Erkenntnisse gibt [1]. Bis dahin gilt der Rat, eingehende Korrespondenz im Namen der Stadtwerke besonders sorgfältig zu prüfen.
Für die Branche ist der Fall ein weiterer Beleg dafür, dass die Trennung von Büro-IT und operativer Technik wirkt – aber auch, dass sie allein nicht genügt. Solange Verwaltungsnetze kompromittierbar bleiben, bleibt jeder Versorger angreifbar, auch wenn das Licht in Landsberg weiter brennt.