Credentials Diebstahl wird im Jahr 2025 gefeuert: IA, MFA phishing-resistent und Zero Trust, um Ihre Identitäten zu schützen

Autor: Veröffentlicht 4 min de lectura 138 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngsten Zahlen zeigen, dass der Diebstahl der Anmeldeinformationen ausgelöst wurde, mit einem Anstieg 160% in 2025 und dass die engagierten Anmeldeinformationen bereits an einem bedeutenden Teil der Datenlecks teilnehmen, nach Berichten wie Verizon. Diese Zahlen sind keine statistische Neugier: Sie sind ein klares Symptom, dass die Angreifer ihre Taktik verbessert haben, Integration Künstliche Intelligenz um ihre Opfererkennung zu automatisieren, überzeugende Botschaften zu erzeugen und traditionelle Kontrollen zu vermeiden. Für Organisationen bedeutet dies, dass Identitätsprüfung kein Prozess mehr sein kann; es muss ein kontextueller, widerstandsfähiger und auditierbarer Prozess sein.

Ein Schlüssel, um diesen Trend umzukehren, ist die Rolle von Passwörtern und Authentifizierungsfaktoren neu zu denken. Die weit verbreitete Verwendung von statischen Passwörtern, Wiederverwendung zwischen Diensten und laxo Einarbeitungsprozessen schaffen Angriffspfade, die schädliche Automatisierung schnell ausnutzen. Technische Berichte wie DBIR von Verizon und spezialisierte journalistische Analyse über die Zunahme des Diebstahls der Anmeldeinformationen bestätigen, dass die Exposition weit verbreitet ist und dass die Verteidigung mehrfach und koordiniert sein muss.

Credentials Diebstahl wird im Jahr 2025 gefeuert: IA, MFA phishing-resistent und Zero Trust, um Ihre Identitäten zu schützen
Bild generiert mit IA.

Zunächst muss Priorität eingeräumt werden Phishing-resistent MFA anstatt SMS-basierte Lösungen oder Push-Zulassungen anfällig für "prompt pumpen" oder SIM-Austausch. Die Annahme von Standards wie FIDO2 und WebAuthn, Hardware-Token oder Passwörtern reduziert die Wahrscheinlichkeit des Engagements, weil sie die Übertragung wiederverwendbarer Geheimnisse eliminieren. Dies bedeutet nicht, die Passwörter über Nacht zu lassen, sondern einen Übergangsplan durchzuführen, der die sichere Wiederherstellung von Konten und vorläufige Maßnahmen für Benutzer auf nicht kompatiblen Geräten vorsieht.

Technische Support- und Support-Tabellen bleiben von Angreifern ein bevorzugter Vektor, weil sie als Hüter des legitimen Zugangs unter Druck wirken. Umsetzung ist unerlässlich strenge Prüfverfahren vor Rückstellungen oder kritischen Änderungen: Überprüfen Sie Identität mit mehreren Faktoren (nicht nur öffentliche Informationen), protokollieren sensible Interaktionen, benötigen zusätzliche Genehmigung für MFA-Änderungen und verwenden Sie Tools, die die automatische Überprüfung in den Fluss des Helpdesk integrieren. Darüber hinaus hilft die Simulation von Social Engineering-Angriffen und die Durchführung spezifischer Übungen gegen Deepfakes und Voice Supplanting, menschliche und technische Antworten zu verschärfen.

Identität kann nicht mehr nur von "was der Benutzer weiß" bewertet werden; es muss auch "von was" es aufgerufen wird überprüft werden. Waren Gerätevertrauen Zugriffsentscheidungen - mit MDM / EMM, EDR, Gerätezertifikaten und Patching-Status-Bewertung - ermöglichen Differentialpolitiken: risikoarmer Zugriff mit minimalen Kontrollen und kritischem Zugriff mit Schritt-Authentifizierung oder Blockierung. Diese bedingte Zugangslogik ist der Kern eines Zero Trust Modells, das die durch gestohlene Anmeldeinformationen nutzbare Oberfläche reduziert.

Die Passkeys und die Passwortlosen sind eine vielversprechende Alternative, um Reibung und Bedienfenster zu reduzieren, aber sie sind keine Panacea. Seine Annahme muss durch robuste Recovery-Strategien, private Key Governance und Benutzerausbildung begleitet werden, um zu verhindern, dass Fallback-Mechanismen (z.B. Recovery Mail) die neue ausnutzbare Schwäche werden. Die Gestaltung der Transferströme, der sicheren Backups und der administrativen Steuerungen für privilegierte Konten ist ein wesentlicher Bestandteil jeder passkey-Bereitstellung.

Biometrie bietet Komfort und eine zusätzliche Barriere, erfordert aber einen Design-Schutz-Ansatz: nie speichern unbehandelte Drucke oder Gesichter, bevorzugen lokale Überprüfung auf dem Gerät, verschlüsseln biometrische Vorlagen und begrenzen ihre Verwendung auf bestimmte Prozesse. Für sehr hochsicherheitsrelevante Umgebungen, Datenschutz-Schutz-Technologien wie homomorphe Verschlüsselung und Protokolle, die einen Vergleich erlauben, ohne zugrunde liegende Daten auf praktische Lösungen zu setzen; ihre Komplexität und Kosten erfordern jedoch Risikobewertungen und Pilottests vor ihrer Massenentfaltung.

Credentials Diebstahl wird im Jahr 2025 gefeuert: IA, MFA phishing-resistent und Zero Trust, um Ihre Identitäten zu schützen
Bild generiert mit IA.

Auf betrieblicher Ebene ist es notwendig, die technischen Kontrollen mit Erkennung und Antwort zu ergänzen: Überwachung von anormalen Login-Mustern, Sitzungs- und Cookies-Schutz, Blockierung der rechtlichen Authentifizierung, Analyse von engagierten Anmeldeinformationen und regelmäßige Notfall-Reaktionsübungen einschließlich IA-gestützter Supplanting-Szenarien. Die ständige Schulung von Anwendern und Support-Ausrüstungen bietet zusammen mit regelmäßigen Audits der Zugangspolitik oft die größte Rendite bei Risikominderungsinvestitionen.

Für Sicherheitsbeamte ist der erste praktische Schritt, ein Inventar von Authentifizierungsvektoren zu erstellen, Schwachstellen (Hilfeanzeige, privilegierte Konten, Wiederherstellungsmechanismen) und Risikominderungsmaßnahmen mit größerem Einfluss zu priorisieren: Bereitstellung phishing-resistenter MFA in kritischen Konten, das Gerät Vertrauen für Remote-Zugriff und schließen unsichere Kanäle wie SMS OTP. Es wird von echten Tests, Key Metrik-Berichten und einem Benutzer-Kommunikationsplan begleitet, der Reibung reduziert und die Annahme verbessert.

Die Zunahme der Diebstahl von Anmeldeinformationen erinnert uns daran, dass die Sicherheit von Identitäten einen facettenreichen Ansatz erfordert, der Technologie, Prozesse und menschliches Training kombiniert. Es gibt keine einzige wunderbare Lösung, sondern eine kohärente Strategie, die Robuste MFA, starre Steuerung auf dem Support, Vertrauen in das Gerät, gut geführter passwortloser und biometrischer Datenschutz stellt Organisationen vor der zunehmend automatisierten Taktik der Angreifer einen Vorteil.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.