Anmeldedaten-Diebstahl: Eine unterschätzte Bedrohung
Anmeldedaten-Diebstahl & Session Hijacking in Deutschland gehört zu den häufigsten Einstiegsvektoren für Cyberangriffe auf Unternehmen. Anders als Ransomware oder DDoS-Angriffe verlaufen diese Angriffe oft unsichtbar – bis der Angreifer bereits tief im System verwurzelt ist. Gestohlene Zugangsdaten werden auf Dark-Web-Marktplätzen für wenige Euro verkauft und sofort für weitere Angriffe genutzt.
Laut BSI-Lagebericht stammen bis zu 70 Prozent aller erfolgreichen Cyberangriffe auf Unternehmen aus dem Einsatz gestohlener oder kompromittierter Zugangsdaten. Kein technischer Schutz nützt, wenn der Angreifer valide Anmeldedaten verwendet.
Wie Anmeldedaten gestohlen werden
Phishing und Spear-Phishing
Täuschend echte E-Mails, die Mitarbeitende auf gefälschte Login-Seiten leiten. Spear-Phishing richtet sich gezielt an bestimmte Personen mit personalisierten Inhalten – Erfolgsquoten sind deutlich höher als bei Massen-Phishing.
Infostealer-Malware
Malware-Programme (z.B. Redline Stealer, Raccoon Stealer) durchsuchen infizierte Rechner nach gespeicherten Passwörtern, Browser-Cookies und Session-Tokens und übertragen diese an die Angreifer. Oft gelangt die Malware über gefälschte Software-Downloads auf Unternehmensgeräte.
Session Hijacking
Mit gestohlenen Browser-Session-Cookies können Angreifer authentifizierte Sitzungen übernehmen – ohne das eigentliche Passwort zu kennen. Multi-Faktor-Authentifizierung (MFA) schützt hier nicht mehr, weil die Session bereits authentifiziert war. Diese Technik (auch als Pass-the-Cookie bekannt) wurde zuletzt in mehreren spektakulären Unternehmensangriffen eingesetzt.
Schutzmaßnahmen
Technisch
- MFA für alle externen Zugänge (aber: Phishing-resistente MFA wie FIDO2/Passkeys bevorzugen)
- Conditional Access: Gerätezustand und Standort in Authentifizierungsentscheidungen einbeziehen
- Session-Timeout und Token-Binding für kritische Anwendungen
- Dark-Web-Monitoring für Unternehmensdomänen (ob Zugangsdaten kursieren)
Organisatorisch
- Passwort-Manager verpflichtend für alle Unternehmenskonten
- Regelmäßige Phishing-Simulationen und Awareness-Trainings
- Klar definierter Incident-Response-Prozess für kompromittierte Konten
- Minimalprinzip: Jede Person nur die Zugriffsrechte, die sie wirklich braucht
Fazit
Anmeldedaten-Diebstahl & Session Hijacking in Deutschland ist keine Frage des Ob, sondern des Wann. Unternehmen, die ihre Authentifizierungsinfrastruktur heute modernisieren und ihre Mitarbeitenden sensibilisieren, minimieren das Risiko erheblich. Die Krisenmanagement-Akademie unterstützt bei Sicherheitsaudits und praxisnahen Awareness-Trainings.





