Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die jüngsten Zahlen zeigen, dass der Diebstahl der Anmeldeinformationen ausgelöst wurde, mit einem Anstieg 160% in 2025 und dass die engagierten Anmeldeinformationen bereits an einem bedeutenden Teil der Datenlecks teilnehmen, nach Berichten wie Verizon. Diese Zahlen sind keine statistische Neugier: Sie sind ein klares Symptom, dass die Angreifer ihre Taktik verbessert haben, Integration Künstliche Intelligenz um ihre Opfererkennung zu automatisieren, überzeugende Botschaften zu erzeugen und traditionelle Kontrollen zu vermeiden. Für Organisationen bedeutet dies, dass Identitätsprüfung kein Prozess mehr sein kann; es muss ein kontextueller, widerstandsfähiger und auditierbarer Prozess sein.
Ein Schlüssel, um diesen Trend umzukehren, ist die Rolle von Passwörtern und Authentifizierungsfaktoren neu zu denken. Die weit verbreitete Verwendung von statischen Passwörtern, Wiederverwendung zwischen Diensten und laxo Einarbeitungsprozessen schaffen Angriffspfade, die schädliche Automatisierung schnell ausnutzen. Technische Berichte wie DBIR von Verizon und spezialisierte journalistische Analyse über die Zunahme des Diebstahls der Anmeldeinformationen bestätigen, dass die Exposition weit verbreitet ist und dass die Verteidigung mehrfach und koordiniert sein muss.

Zunächst muss Priorität eingeräumt werden Phishing-resistent MFA anstatt SMS-basierte Lösungen oder Push-Zulassungen anfällig für "prompt pumpen" oder SIM-Austausch. Die Annahme von Standards wie FIDO2 und WebAuthn, Hardware-Token oder Passwörtern reduziert die Wahrscheinlichkeit des Engagements, weil sie die Übertragung wiederverwendbarer Geheimnisse eliminieren. Dies bedeutet nicht, die Passwörter über Nacht zu lassen, sondern einen Übergangsplan durchzuführen, der die sichere Wiederherstellung von Konten und vorläufige Maßnahmen für Benutzer auf nicht kompatiblen Geräten vorsieht.
Technische Support- und Support-Tabellen bleiben von Angreifern ein bevorzugter Vektor, weil sie als Hüter des legitimen Zugangs unter Druck wirken. Umsetzung ist unerlässlich strenge Prüfverfahren vor Rückstellungen oder kritischen Änderungen: Überprüfen Sie Identität mit mehreren Faktoren (nicht nur öffentliche Informationen), protokollieren sensible Interaktionen, benötigen zusätzliche Genehmigung für MFA-Änderungen und verwenden Sie Tools, die die automatische Überprüfung in den Fluss des Helpdesk integrieren. Darüber hinaus hilft die Simulation von Social Engineering-Angriffen und die Durchführung spezifischer Übungen gegen Deepfakes und Voice Supplanting, menschliche und technische Antworten zu verschärfen.
Identität kann nicht mehr nur von "was der Benutzer weiß" bewertet werden; es muss auch "von was" es aufgerufen wird überprüft werden. Waren Gerätevertrauen Zugriffsentscheidungen - mit MDM / EMM, EDR, Gerätezertifikaten und Patching-Status-Bewertung - ermöglichen Differentialpolitiken: risikoarmer Zugriff mit minimalen Kontrollen und kritischem Zugriff mit Schritt-Authentifizierung oder Blockierung. Diese bedingte Zugangslogik ist der Kern eines Zero Trust Modells, das die durch gestohlene Anmeldeinformationen nutzbare Oberfläche reduziert.
Die Passkeys und die Passwortlosen sind eine vielversprechende Alternative, um Reibung und Bedienfenster zu reduzieren, aber sie sind keine Panacea. Seine Annahme muss durch robuste Recovery-Strategien, private Key Governance und Benutzerausbildung begleitet werden, um zu verhindern, dass Fallback-Mechanismen (z.B. Recovery Mail) die neue ausnutzbare Schwäche werden. Die Gestaltung der Transferströme, der sicheren Backups und der administrativen Steuerungen für privilegierte Konten ist ein wesentlicher Bestandteil jeder passkey-Bereitstellung.
Biometrie bietet Komfort und eine zusätzliche Barriere, erfordert aber einen Design-Schutz-Ansatz: nie speichern unbehandelte Drucke oder Gesichter, bevorzugen lokale Überprüfung auf dem Gerät, verschlüsseln biometrische Vorlagen und begrenzen ihre Verwendung auf bestimmte Prozesse. Für sehr hochsicherheitsrelevante Umgebungen, Datenschutz-Schutz-Technologien wie homomorphe Verschlüsselung und Protokolle, die einen Vergleich erlauben, ohne zugrunde liegende Daten auf praktische Lösungen zu setzen; ihre Komplexität und Kosten erfordern jedoch Risikobewertungen und Pilottests vor ihrer Massenentfaltung.

Auf betrieblicher Ebene ist es notwendig, die technischen Kontrollen mit Erkennung und Antwort zu ergänzen: Überwachung von anormalen Login-Mustern, Sitzungs- und Cookies-Schutz, Blockierung der rechtlichen Authentifizierung, Analyse von engagierten Anmeldeinformationen und regelmäßige Notfall-Reaktionsübungen einschließlich IA-gestützter Supplanting-Szenarien. Die ständige Schulung von Anwendern und Support-Ausrüstungen bietet zusammen mit regelmäßigen Audits der Zugangspolitik oft die größte Rendite bei Risikominderungsinvestitionen.
Für Sicherheitsbeamte ist der erste praktische Schritt, ein Inventar von Authentifizierungsvektoren zu erstellen, Schwachstellen (Hilfeanzeige, privilegierte Konten, Wiederherstellungsmechanismen) und Risikominderungsmaßnahmen mit größerem Einfluss zu priorisieren: Bereitstellung phishing-resistenter MFA in kritischen Konten, das Gerät Vertrauen für Remote-Zugriff und schließen unsichere Kanäle wie SMS OTP. Es wird von echten Tests, Key Metrik-Berichten und einem Benutzer-Kommunikationsplan begleitet, der Reibung reduziert und die Annahme verbessert.
Die Zunahme der Diebstahl von Anmeldeinformationen erinnert uns daran, dass die Sicherheit von Identitäten einen facettenreichen Ansatz erfordert, der Technologie, Prozesse und menschliches Training kombiniert. Es gibt keine einzige wunderbare Lösung, sondern eine kohärente Strategie, die Robuste MFA, starre Steuerung auf dem Support, Vertrauen in das Gerät, gut geführter passwortloser und biometrischer Datenschutz stellt Organisationen vor der zunehmend automatisierten Taktik der Angreifer einen Vorteil.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...