Ransomware-Angriff auf das Universitätsklinikum Düsseldorf 2020
Ein Cyberangriff legt ein Krankenhaus lahm – eine Patientin stirbt
Veröffentlicht 7. Mai 2026

Fakten
Am 10. September 2020 stellte das Personal des Universitätsklinikums Düsseldorf fest, dass die IT-Systeme des Hauses ausgefallen waren. Ein Angriff mit DoppelPaymer-Ransomware hatte über eine Schwachstelle in der Citrix-Software Zugang zum Krankenhausnetz verschafft. Der Ausfall war so umfassend, dass das UKD keine Notfallpatienten mehr aufnehmen konnte und diese in andere Krankenhäuser der Region umleiten musste.
Der Fall
Eine 78-jährige Frau, die dringend medizinische Behandlung benötigte, wurde daraufhin nicht ins nahegelegene UKD, sondern in ein Krankenhaus in Wuppertal gebracht. Sie starb in der Folge. Ransomware-Angriffe auf Krankenhäuser Deutsche Welle war eines der ersten internationalen Medien, das über die Einleitung einer Mordermittlung im Zusammenhang mit ihrem Tod berichtete. Der Fall erlangte weltweit Aufmerksamkeit als mögliches Beispiel für einen direkt durch einen Cyberangriff verursachten Todesfall.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bestätigte Angriff und Ausmaß: Am 17. September 2020 veröffentlichte die Behörde eine Pressemitteilung, in der sie ihre Zusammenarbeit mit den Beteiligten sowie die technischen Hintergründe des Vorfalls darlegte.
Zeitlinie
78-jährige Frau nach Umleitung an Krankenhaus in Wuppertal gestorben
Eine 78-jährige Frau, die eine Notfallbehandlung benötigt, wird nach Wuppertal statt in das nahegelegene UKD geschickt. Sie stirbt anschließend an ihrem Zustand.
78-jährige Frau nach Umleitung an Krankenhaus in Wuppertal gestorben
Eine 78-jährige Frau, die eine Notfallbehandlung benötigt, wird nach Wuppertal statt in das nahegelegene UKD geschickt. Sie stirbt anschließend an ihrem Zustand.
BSI bestätigt Angriff und arbeitet mit Behörden zusammen
Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlicht am 17. September 2020 eine Pressemitteilung und bestätigt die technischen Umstände des Falls sowie die Zusammenarbeit mit den Behörden.
Internationale Medien berichten über Ermittlungen der Polizei
The New York Times und die Deutsche Welle berichten am 18. September 2020 über die Aufnahme von Ermittlungen der Düsseldorfer Polizei wegen des Verdachts der fahrlässigen Tötung.
Ermittlungen wegen fahrlässiger Tötung ohne Anklage eingestellt
Die Staatsanwaltschaft kommt zu dem Schluss, dass kein hinreichender kausaler Zusammenhang zwischen dem Cyberangriff und dem Tod der Frau nachgewiesen werden kann. Das Verfahren wird ohne Anklageerhebung eingestellt.
Ermittlungen
Die Düsseldorfer Polizei leitete unmittelbar nach dem Tod der Frau Ermittlungen wegen des Verdachts der fahrlässigen Tötung ein. Die Entscheidung war bemerkenswert: Die Behörden wollten klären, ob ein Cyberangriff rechtlich als Ursache für den Tod eines Menschen gewertet werden kann. Cyberkriminalität und strafrechtliche Verantwortung
The New York Times berichtete im September 2020 ausführlich über den Fall und bezeichnete ihn als möglichen juristischen und ethischen Wendepunkt im Umgang mit den Folgen von Cyberkriminalität. Medizinische und rechtliche Sachverständige wurden hinzugezogen, um die Kausalkette vom Angriff bis zum Tod der Frau zu beurteilen.
Der Angriff wird öffentlich mit der DoppelPaymer-Gruppe und der Citrix-Sicherheitslücke in Verbindung gebracht. Namentlich identifiziert oder strafrechtlich verfolgt wurde jedoch niemand.
Knapp zwei Wochen nach dem Angriff, am 23. September 2020, nahm das UKD seinen Notfallbetrieb wieder auf und konnte den regulären Betrieb schrittweise normalisieren.
Einstellung der Ermittlungen
Die Ermittler kamen zu dem Schluss, dass ein ausreichender Kausalzusammenhang zwischen dem Cyberangriff und dem Tod der Frau nicht nachgewiesen werden konnte. Die Ermittlungen wegen fahrlässiger Tötung wurden daher eingestellt, ohne dass Anklage erhoben wurde. Einstellung von Strafverfahren im Bereich Cyberkriminalität
Die Umstände ihres Todes sind medizinisch und juristisch komplex: Die Tatsache, dass sie nach Wuppertal transportiert werden musste, statt im nächstgelegenen Krankenhaus behandelt zu werden, floss in die Ermittlungen ein – doch die Staatsanwaltschaft sah den erforderlichen Kausalnachweis als nicht erbracht an. Für den Cyberangriff selbst wurde niemand öffentlich identifiziert oder verurteilt.
Bedeutung des Falls
Der Ransomware-Angriff auf das Universitätsklinikum Düsseldorf hat die internationale Debatte über Cybersicherheit im Gesundheitswesen nachhaltig geprägt. In der medizinischen Fachliteratur – unter anderem über PubMed Central veröffentlichte Studien – wurden die Folgen des Angriffs für die Verwundbarkeit von Krankenhäusern gegenüber Cyberbedrohungen und die Notwendigkeit robuster Notfallpläne analysiert.
Der Fall wirft Fragen auf, die bis heute unbeantwortet sind: Ab wann kann ein Cyberangriff rechtlich mit einer Handlung gleichgesetzt werden, die den Tod eines Menschen verursacht? Und welche Anforderungen müssen an die Cybersicherheit kritischer Gesundheitsinfrastruktur gestellt werden? Diese Fragen haben mit der Einstellung der Ermittlungen nicht an Dringlichkeit verloren – im Gegenteil: Angesichts weltweiter Angriffe auf Krankenhäuser und Gesundheitseinrichtungen in den Jahren nach 2020 sind sie aktueller denn je.
truecrime.news verzichtet in diesem Artikel auf die Nennung des Namens des Opfers, um die Hinterbliebenen zu schützen.
Zu diesem Fall fragen
Antworten nur aus der Berichterstattung von KrimiNytDiesem Fall folgen
Erhalte eine E-Mail, wenn eine neue Doku, ein Podcast oder ein Buch zu Ransomware-Angriff auf das Universitätsklinikum Düsseldorf 2020 erscheint oder ein Urteil fällt.


