Aktuell ermittelt die Polizei in Oldenburg in einem schockierenden Fall von digitaler Gewalt an Schulen. Über die Schulplattform IServ wurden massenhaft pornografische Deepfakes sowie konkrete Gewalt- und Suizidandrohungen an Kinder und Jugendliche verschickt.
Das besonders Perfide an diesem Fall: Die Täter nutzten keine anonymen Fake-Profile aus den Tiefen des Internets, sondern verschickten die Nachrichten über gehackte, offizielle IServ-Accounts von Mitschülern. Der Angriff kam direkt aus dem vermeintlich sicheren, digitalen Klassenzimmer.
In diesem Moment verschmelzen zwei hochentwickelte kriminelle Disziplinen: Cybercrime und Cybergrooming. Während Cybergrooming die psychologische Manipulation des Opfers beschreibt, liefert Cybercrime die technischen Werkzeuge, um Zugang zu geschlossenen Systemen wie Schulservern zu erhalten. Wir erklären Ihnen hier präzise, wie dieser Angriff technisch funktioniert, warum die Standard-Ratschläge der Behörden nicht ausreichen und welche operativen Schritte Sie als Eltern und Lieblingsmenschen jetzt zwingend gehen müssen.
Viele Eltern und Lehrkräfte fragen sich nun besorgt, ob das System IServ an sich unsicher oder "gehackt" worden ist. Die klare Antwort lautet: Nein. Bei diesen Vorfällen werden in der Regel nicht die Hauptserver der Schulen geknackt. Angreifer nutzen nicht etwa Schwachstellen im Code der Plattform, sondern kompromittieren gezielt die individuellen Accounts der Schülerinnen und Schüler.
Dafür nutzen Täter zwei primäre Angriffsvektoren: Den maschinellen Hack und den menschlichen Hack. Beim maschinellen Hack (Credential Stuffing oder Brute-Force) machen sich Täter die oft fatale Passwort-Politik an Schulen zunutze. Oftmals erhalten Schüler zu Beginn ihrer Schullaufbahn Standardpasswörter, wie beispielsweise ihr Geburtsdatum (z.B. "01.01.2010").
Wenn diese Passwörter von den Kindern nie geändert werden, ist es für automatisierte Skripte ein Kinderspiel, tausende Kombinationen in Sekundenschnelle durchzuprobieren, bis der Login erfolgreich ist. Manchmal nutzen Täter auch Passwörter, die bei Datenlecks anderer Webseiten (Gaming-Foren, Social Media) gestohlen wurden, in der Hoffnung, dass das Kind dasselbe Passwort auch für IServ verwendet.
Der menschliche Hack hingegen zielt auf die Psyche und Naivität der Kinder ab. Durch Social Engineering oder Phishing werden Kinder aktiv getäuscht. Täter versenden beispielsweise gefälschte E-Mails, die scheinbar von der Schulleitung stammen, und fordern das Kind auf, sich über einen manipulierten Link bei IServ anzumelden. Geben die Kinder dort ihre Daten ein, landen diese direkt beim Täter.
Manchmal reicht sogar schon eine simple Nachricht über WhatsApp von einem vermeintlichen Mitschüler: "Hey, mein IServ geht gerade nicht, ich muss aber dringend eine Aufgabe abgeben. Kannst du mir kurz dein Passwort geben?" Sobald der Täter im Account ist, hat er Zugriff auf das gesamte Adressbuch der Schule und kann seine Deepfakes im Namen des Kindes an Hunderte Mitschüler verteilen.
Die erste Reaktion der Behörden in solchen Fällen lautet standardmäßig: "Ändern Sie Ihre Passwörter und nutzen Sie sichere Kennwörter." Das ist zwar grundsätzlich richtig, aber im Angesicht dieser massiven Bedrohungslage schlichtweg unzureichend. Wir müssen besser sein als die Behörden.
Ein sicheres Passwort aus zwölf Zeichen, Zahlen und Sonderzeichen schützt Ihr Kind nämlich absolut null, wenn es auf eine geschickte Phishing-Mail hereinfällt und das Passwort freiwillig auf einer Fake-Seite eintippt. Die Lösung darf also nicht nur aus komplizierteren Passwörtern bestehen.
Die ultimative, technische Barriere gegen gekaperte Accounts heißt: Zwei-Faktor-Authentifizierung (2FA). IServ bietet diese Funktion standardmäßig an, doch sie wird an den meisten Schulen aus reiner Bequemlichkeit viel zu selten genutzt oder gar nicht erst von den Administratoren forciert.
Wenn die Zwei-Faktor-Authentifizierung aktiviert ist, reicht das Passwort allein nicht mehr aus, um sich in den Account einzuloggen. Der Täter bräuchte zusätzlich Zugriff auf das physische Smartphone Ihres Kindes. Dies schiebt Account-Übernahmen durch externe Täter einen extrem wirksamen Riegel vor.
Gehen Sie gemeinsam mit Ihrem Kind folgende Schritte durch, um das IServ-Konto sofort abzusichern:
Ab sofort ist das Konto geschützt. Selbst wenn ein Mitschüler oder ein Krimineller das Passwort Ihres Kindes errät oder stiehlt, scheitert der Login an der fehlenden App. Fordern Sie auch die Schule Ihres Kindes auf, diese Funktion für alle Schüler und Lehrkräfte verpflichtend zu machen.
Die technische Absicherung verhindert, dass der Account Ihres Kindes zur Waffe gemacht wird. Doch was tun Sie, wenn Ihr Kind selbst Opfer wird und ein pornografisches Deepfake von sich im IServ-Postfach findet?
In diesem Moment ist die Technik zweitrangig. Jetzt zählt ausschließlich Ihre Reaktion als erwachsener Lieblingsmensch. Das Ziel des Täters ist es, Panik, tiefe Scham und absolute Isolation beim Opfer auszulösen. Der Täter will, dass Ihr Kind aus Angst schweigt und sich erpressbar macht. Dieses perfide Spiel müssen Sie durchbrechen.
Die wichtigste Regel überhaupt: Niemals das Smartphone einkassieren! Wenn Sie als erste Reaktion auf einen solchen Vorfall das Handy Ihres Kindes beschlagnahmen oder ein Medienverbot aussprechen, bestrafen Sie das Opfer. Sie senden das Signal: "Wenn du mir von digitaler Gewalt erzählst, nehme ich dir deinen Zugang zu deinen Freunden weg." Das Resultat? Ihr Kind wird sich Ihnen nie wieder anvertrauen. Der Täter gewinnt.
Treten Sie stattdessen als felsenfester Anker auf. Bleiben Sie ruhig, auch wenn Sie selbst schockiert sind. Ihr Kind scannt Ihre Reaktion. Wenn Sie in Panik verfallen, potenziert sich die Angst Ihres Kindes.
Beginnen Sie mit der semiotischen Entwaffnung des Bildes. Nehmen Sie dem Bild seine Macht. Erklären Sie Ihrem Kind ruhig und sachlich: "Das bist nicht du auf diesem Bild. Das ist wertloser Pixelmüll, den ein Computerprogramm berechnet hat. Dieser Mensch hat keine Macht über deinen echten Körper. Er versucht nur, dir Angst zu machen, aber das lassen wir nicht zu."
Nachdem Sie die erste Panik abgefedert und Ihr Kind beruhigt haben, wechseln Sie in den operativen Modus. Täter hoffen darauf, dass Kinder die Nachrichten aus Scham sofort löschen und damit sämtliche Beweise vernichten. Genauso gefährlich ist jedoch blinder Aktionismus.
Schritt 1: Beweise sichern, aber KEINE SCREENSHOTS! Löschen Sie nichts. Aber Achtung: Machen Sie unter keinen Umständen Screenshots von den pornografischen Deepfakes! Der Besitz und die Herstellung (und dazu zählt auch ein Screenshot auf Ihrem eigenen Gerät) von kinder- oder jugendpornografischen Schriften ist eine Straftat nach § 184b/c StGB. Die Behörden raten oft pauschal zur "Beweissicherung", vergessen aber dieses massive juristische Risiko in der Kommunikation. Wenn Sie das Bild abfotografieren, abspeichern oder weiterleiten, machen Sie sich selbst strafbar. Belassen Sie die Nachricht unberührt auf dem Gerät. Notieren Sie sich lediglich handschriftlich oder in einem separaten Dokument den genauen IServ-Accountnamen des Absenders, das Datum und die genaue Uhrzeit.
Schritt 2: Kommunikation stoppen. Antworten Sie dem Täter unter keinen Umständen. Weder mit Bitten noch mit Drohungen. Jede Reaktion signalisiert dem Täter, dass sein Angriff erfolgreich war und er Ihre Aufmerksamkeit hat. Blockieren Sie den Absender nicht sofort auf IServ, falls die Polizei die laufende Kommunikation zur Beweissicherung benötigt, aber stellen Sie sicher, dass keine weiteren Nachrichten gelesen werden.
Schritt 3: Schulleitung informieren. Da der Angriff über das schulinterne Netz stattfand, muss die Schulleitung umgehend informiert werden. Verlangen Sie eine sofortige Sperrung des kompromittierten Accounts durch die Schul-IT. Die Schule muss zudem umgehend alle Eltern informieren, dass ein Sicherheitsvorfall vorliegt, damit andere Eltern ihre Kinder ebenfalls auffangen können.
Schritt 4: Polizei einschalten. Der Versand von pornografischen Deepfakes an Kinder und die Androhung von Gewalt sind schwere Straftaten. Erstatten Sie Anzeige bei der Polizei. Übergeben Sie das Gerät im Originalzustand zur forensischen Auswertung an die Beamten, zusammen mit Ihren notierten Zeitstempeln. Die Ermittler können über die Logfiles des Schulservers oft nachvollziehen, von welcher IP-Adresse der unberechtigte Login stattfand.
Digitale Gewalt ist grausam und unberechenbar. Doch wenn wir technische Präzision wie die Zwei-Faktor-Authentifizierung mit unerschütterlichem Rückhalt in der Familie kombinieren, nehmen wir den Tätern ihre mächtigste Waffe: Unsere Angst.