Credential-Exploit

Credential-Exploit

Ein Credential-Exploit ist ein Angriff, bei dem gestohlene oder geratene Zugangsdaten — also Benutzernamen und Passwörter — genutzt werden, um sich unerlaubt in fremde Konten oder Systeme einzuloggen. Er zählt zu den häufigsten Angriffsmethoden überhaupt, weil er keine technische Schwachstelle in Software erfordert, sondern einfach die Tür benutzt, die schon offen steht.

Jeder Online-Dienst schützt Konten mit einem Benutzernamen und einem Passwort. Ein Credential-Exploit ist ein Angriff, der genau dort ansetzt: Jemand verschafft sich fremde Zugangsdaten und nutzt sie, um sich einzuloggen — als wäre er der rechtmäßige Besitzer. Das Besondere daran ist, dass dabei oft keine technische Lücke in einem Programm ausgenutzt wird. Der Angreifer benutzt einfach die richtige Kombination aus Name und Passwort. Für das System sieht das wie ein normaler Login aus. Deshalb sind solche Angriffe schwerer zu erkennen als viele andere Methoden.

Warum gestohlene Zugangsdaten so wertvoll sind

Zugangsdaten sind eine Art Generalschlüssel. Wer sie hat, muss keine aufwendige Technik einsetzen. Er loggt sich ein, schaut sich um und richtet Schaden an — ohne dass ein Alarm ausgelöst wird. Deshalb werden Nutzernamen und Passwörter im Darknet, also in versteckten Teilen des Internets, massenhaft gehandelt.

Ein typischer Datensatz kostet dort oft weniger als einen Euro. Angreifer kaufen Millionen solcher Datensätze auf einmal. Selbst wenn nur ein kleiner Teil davon noch gültig ist, reicht das für einen erfolgreichen Angriff. Für Unternehmen bedeutet ein einziger kompromittierter Mitarbeiteraccount im schlimmsten Fall den Zugang zum gesamten internen Netzwerk.

Wie Angreifer an die Daten kommen und sie einsetzen

Die häufigste Quelle sind Datenpannen, auf Englisch „Data Breaches“: Ein Dienst wird gehackt, seine Nutzerdatenbank wird gestohlen und landet im Darknet. Weil viele Menschen dasselbe Passwort für mehrere Dienste verwenden, funktioniert ein gestohlener Datensatz oft auch woanders. Diesen Ansatz nennt man Credential Stuffing — man „stopft“ die gestohlenen Daten automatisiert in viele Login-Formulare, bis etwas aufgeht.

Eine andere Methode ist das Phishing: Eine täuschend echte E-Mail oder eine gefälschte Website bringt Nutzer dazu, ihre Zugangsdaten selbst einzutippen — und direkt an den Angreifer zu schicken. Daneben gibt es sogenannte Brute-Force-Angriffe, bei denen ein Programm systematisch Tausende Passwörter ausprobiert, bis das richtige gefunden ist. Schwache oder kurze Passwörter fallen dabei besonders schnell.

Eine dritte Variante ist der sogenannte Passwort-Spray: Statt viele Passwörter bei einem Konto zu testen, probiert der Angreifer ein einziges, sehr häufiges Passwort — etwa „123456“ — bei Tausenden verschiedenen Konten. Das umgeht automatische Sperren, die nach mehreren Fehlversuchen greifen.

Credential-Exploits in der Praxis und in den Nachrichten

Credential-Exploits stecken hinter einer Vielzahl bekannter Vorfälle. Der Angriff auf den US-Softwareanbieter SolarWinds im Jahr 2020 begann unter anderem mit kompromittierten Zugangsdaten. Im selben Jahr wurden Hunderte prominenter Twitter-Konten übernommen — auch weil Mitarbeiter-Zugangsdaten in die falschen Hände gerieten. Solche Fälle landen regelmäßig in den Schlagzeilen, weil die Folgen sichtbar und oft spektakulär sind.

Im Alltag begegnet man dem Begriff, wenn Dienste ihre Nutzer warnen: „Wir haben verdächtige Login-Versuche festgestellt“ oder „Ihr Passwort wurde möglicherweise in einem Datenleck gefunden.“ Browser wie Chrome und Firefox zeigen solche Warnungen inzwischen automatisch an, wenn gespeicherte Passwörter in bekannten Datenpannen auftauchen. Die wichtigste Gegenmaßnahme ist Zwei-Faktor-Authentifizierung — ein zweiter Bestätigungsschritt beim Login, zum Beispiel per App oder SMS. Selbst wenn Angreifer das Passwort kennen, kommen sie dann nicht ins Konto.

Produkten dorto

Aktuelle Narichten

Subscribe free. Unsubscribe the second it sucks.

High-signal news across AI, business, UX, and tech. Every morning.