Home » News » Cybersecurity » Ein Drittel aller weltweiten Anmeldeversuche illegal

Ein Drittel aller weltweiten Anmeldeversuche illegal

Okta belegt in seinem aktuellen State of Secure Identity Report, dass gut ein Drittel der Anmeldeversuche auf Kundenkonten mit erbeuteten Login-Daten erfolgt. Beim Credential Stuffing nutzen Angreifer die Angewohnheit mancher Nutzer aus, ein einziges Kennwort für verschiedene Anmeldungen zu verwenden.

3 Min. Lesezeit
Foto: ©AdobeStock/Philip Steury

Anmeldeversuche mit gestohlenen Login-Daten sind die größte Bedrohung für Kundenkonten. Das sogenannte „Credential Stuffing” zeichnet weltweit für ein Drittel aller Anmeldeversuche verantwortlich.

Okta belegt in seinem aktuellen State of Secure Identity Report, dass gut ein Drittel der Anmeldeversuche auf Kundenkonten mit erbeuteten Login-Daten erfolgt. Beim Credential Stuffing nutzen Angreifer die Angewohnheit mancher Nutzer aus, ein einziges Kennwort für verschiedene Anmeldungen zu verwenden. Es beginnt mit dem Diebstahl von Benutzername und Passwort, um diese dann mithilfe automatisierter Tools für den Zugriff auf weitere Konten des betreffenden Users bei anderen Websites einzusetzen. Wenn ein Kontoinhaber dasselbe oder ein ähnliches Kennwort für mehrere Websites verwendet, entsteht ein Dominoeffekt: Ein einziges Anmeldedatenpaar reicht dann aus, um Informationen von mehreren Konten oder Zugängen dieses Nutzers zu stehlen.

Nach Erkenntnissen von Okta gab es in den ersten 90 Tagen des Jahres 2022 weltweit fast zehn Milliarden Anmeldeversuche mit erbeuteten Anmeldedaten. Das entspricht 34 Prozent des gesamten Datenverkehrs für Authentifizierungen.

Einzelhandel mit 80 Prozent am stärksten betroffen

Credential Stuffing betrifft weltweit vor allem den privaten Einkauf im Internet. Angreifer haben es beispielsweise auf Treuepunkte, limitierte Editionen oder den Verkauf von Kundenzugängen abgesehen. In den meisten Branchen entfallen weniger als zehn Prozent der Anmeldevorgänge auf Credential Stuffing. Im Einzelhandel beziehungsweise im E-Commerce liegt diese Rate dagegen bei 80 Prozent. In der Finanzdienstleistungs- und Unterhaltungsbranche sind schon mehr als 50 Prozent der Anmeldevorgänge auf Credential Stuffing zurückzuführen. Dagegen machte im gleichen Zeitraum des Vorjahres das Credential Stuffing in keinem vertikalen Markt mehr als 50 Prozent der Anmeldevorgänge aus.

In Deutschland und Großbritannien bewegt sich das Credential Stuffing kontinuierlich auf niedrigem Niveau, wird allerdings von punktuellen Angriffswellen unterbrochen. In den Niederlanden entfällt der Großteil der Aktivitäten (70 Prozent) auf normale Anmeldevorgänge. Der Anteil an böswilligen Zugriffen ist der niedrigste von allen untersuchten Ländern. Angriffe mit erbeuteten Login-Daten machen hier nur drei Prozent der Anmeldevorgänge aus. Dieser Wert liegt sogar noch unter den Angriffsversuchen zur Umgehung der Multi-Faktor-Authentifizierung (5 Prozent).

Auch MFA-Systeme im Visier

In der ersten Hälfte des Jahres 2022 gab es auf der Auth0-Plattform mit fast 113 Millionen Ereignissen mehr Versuche zur Umgehung der Multi-Faktor-Authentifizierung (MFA) als je zuvor. Auffällig war in einigen europäischen Ländern ein größerer MFA-Angriff im Vorfeld eines „langen“ Wochenendes. Dieser zielte auf exakt 50 Telefonnummern ab, an die zwischen dem 31. Januar 2022 und dem 24. Februar 2022 über 100 SMS-MFA-Codes gesendet wurden.

Cyberkriminelle konzentrieren ihre Angriffe weltweit auf vier vertikale Märkte:

  • Personalwesen/Recruiting (4,5 Prozent, gegenüber 1,6 Prozent im Vorjahr)
  • Öffentlicher Sektor (4,0 Prozent, gegenüber 2,8 Prozent im Vorjahr)
  • Einzelhandel/E-Commerce (3,7 Prozent, gegenüber 2,8 Prozent im Vorjahr)
  • Finanzdienstleistungen (3,9 Prozent, gegenüber 2,9 Prozent im Vorjahr)

Bots immer häufiger für betrügerische Registrierungen und Manipulationen verantwortlich

Die Zahl der betrügerischen Registrierungen unterscheidet sich je nach vertikalem Markt. Weltweit lassen sich etwa 23 Prozent aller Versuche, ein neues Konto zu registrieren, auf Bots zurückführen. Im Vorjahr lag der Wert noch bei 15 Prozent. Der höchste Anteil der Angriffe über betrügerische Registrierungen entfiel auf Energie- und Versorgungsunternehmen sowie Finanzdienstleister. Diese Bedrohungen machten 64,8 beziehungsweise 72,5 Prozent der Registrierungsversuche aus. In den Medien stecken Bots hinter etwa einem Drittel (37,4 Prozent) aller Versuche, ein neues Konto zu registrieren.

„Das Bewusstsein für die zunehmende Bedrohung der Identität von Kunden muss geschärft werden. Dies betrifft Verfahren für Credential Stuffing, betrügerische Registrierungen und Techniken zur Umgehung der Multi-Faktor-Authentifizierung. Ebenso wichtig ist die Kenntnis der Vorgehensweise beim Aufbau einer zuverlässigen Verteidigung“, so Sven Kniest, Vice President Central & Eastern Europe bei Okta. „Unabhängig von der Branche nehmen die Risiken vermehrt zu, so dass ein identitätsorientierter Ansatz für die Cybersicherheit und den Schutz der Daten entscheidend ist.

Customer Identity Access Management (CIAM) steht an der Spitze von Identitätssicherheit und Kundenerlebnis. Gutes CIAM-Management sollte sicherstellen, dass Verbraucher die sind, für die sie sich ausgeben, Verhaltensmuster auswerten und bei hohem Risiko die Sicherheitshürde erhöhen, um sowohl Unternehmen als auch Nutzer zu schützen und das Kundenerlebnis zu optimieren.“

Für die im Report aufgeführten Trends, Beispiele und Beobachtungen wertete Okta Milliarden von Authentifizierungen auf seiner Auth0-Plattform aus. Den vollständigen Report gibt es hier

Andere interessante News

BSI aktualisiert Handbuch „Management von Cyber-Risiken“

Cyber-Sicherheit für das Management: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat das Handbuch „Management von Cyber-Risiken" umfassend aktualisiert. Cyber-Angriffe auf Unternehmen sind an der Tagesordnung, die Bedrohungslage ist so hoch wie nie zuvor. Unternehmensleitungen müssen sich dessen bewusst sein und Cyber-Sicherheit zu einem festen Bestandteil des Risikomanagements machen.

Totgeglaubte leben länger: USB-Wurm ist wieder da

Die altbekannte Methode, einen USB-Stick mit Schadsoftware auf Parkplätzen auszulegen, ist zurück. Die neue Version verbreitet sich also wie ehemals über USB-Laufwerke, nutzt jetzt aber eine legitime ausführbare Datei, die sie nach dem Einstecken in einen USB-Port sofort in das Zielnetzwerk einschleust. Der Wurm trat jetzt erstmals im August 2022 in Papua-Neuguinea auf und breitet sich seitdem immer weiter aus.

Bitkom: Data Act braucht dringend Nachbesserungen

Das europäische Parlament hat das Datengesetz (Data Act) verabschiedet. Mit dem Data Act soll unter anderem der Datenaustausch zwischen Unternehmen und von Unternehmen an die öffentliche Hand vorangebracht werden. Er soll die Innovation fördern, indem Barrieren, die den Zugang zu industriellen Daten versperren, entfernt werden. Der Bitkom-Verband hält das neue Gesetz für zu schwammig und an vielen Stellen nicht zielführend.