Identitätsschutz
Geknackte Zugangsdaten und Infektionen mit Infostealern sind die häufigsten Einfallstore in ein Unternehmen. KELA fängt gestohlene Identitäten dort ab, wo sie gehandelt werden, prüft, welche davon noch Zugang ermöglichen, und sperrt sie, bevor sie genutzt werden können.
Was bedeutet eine Identität für einen Angreifer?
Weit mehr als nur ein Passwort. Alle unten aufgeführten Daten werden von Infostealern gesammelt, auf dem Schwarzmarkt verkauft und dazu genutzt, sich als Mitarbeiter oder Kunde auszugeben.
Qualifikationen
E-Mail-Adressen und Passwörter, Sitzungs-Cookies, Passkeys, SaaS- und Portal-Anmeldungen.
Personenbezogene Daten
Vollständige Namen, Telefonnummern, Personalausweisnummern, Reisepässe und Führerscheine.
Warum gültige Konten die erste Wahl für Angreifer sind
Ein funktionierender Login löst keinen Alarm aus. Diese Methode ist kostengünstiger als Brute-Force-Angriffe, zuverlässiger als Credential Stuffing und steht dank der Protokolle von Infostealern sofort einsatzbereit zur Verfügung. Den Daten von IBM X-Force für das Jahr 2025 zufolge führten Angriffe auf öffentlich zugängliche Anwendungen in 40 % der Fälle zum ersten Zugriff, während kompromittierte Konten – also gültige Konten, externe Remote-Dienste und Phishing zusammen – 52 % ausmachten. IBM beziffert die durchschnittlichen Kosten eines Datenlecks, das mit einem gültigen Konto beginnt, auf 4,81 Millionen Dollar.
Quellen: IBM X-Force Threat Intelligence Index 2025; IBM Cost of a Data Breach 2025.
Wie aus einem gestohlenen Passwort eine Sicherheitslücke wird
1. Infektion
Der Laptop eines Mitarbeiters – sei es am Arbeitsplatz oder zu Hause – wird über eine Phishing-E-Mail, Malvertising, einen geknackten Download oder ein gefälschtes Update mit einem Infostealer infiziert.
2. Ernte
Die Malware sammelt unbemerkt gespeicherte Passwörter, Sitzungs-Cookies, Daten für die automatische Ausfüllung, Wallet-Daten und Systemdetails und übermittelt diese anschließend in einer Protokolldatei.
3. Verkauf
Innerhalb weniger Stunden wird das Protokoll zum Verkauf angeboten: Privatverkäufe, Foren für Cyberkriminalität, automatisierte Marktplätze, Telegram-Abonnements und ULP-Listen.
4. Eindringen
Ein „Initial Access Broker“ oder ein Ransomware-Partner erwirbt die Zugangsdaten, verschafft sich über ein VPN, per E-Mail oder über eine SaaS-Lösung Zugang – und schon beginnt der eigentliche Angriff.
Der Endgeräteschutz deckt den ersten Schritt ab, die Reaktion auf Vorfälle den letzten. KELA ist im mittleren Bereich tätig, wo der Austausch von Anmeldedaten stattfindet – dies ist die einzige Phase, die ein Unternehmen von außen einsehen kann.
Die Cyberkriminalität im Untergrund – Zahlen der KELA
Kompromittierte Zugangsdaten und Ransomware-Opfer: Januar bis August 2026 im Vergleich zum gleichen Zeitraum des Jahres 2025. Quelle: KELA-Data-Lake.
Wo gestohlene Identitäten verkauft werden
KELA sammelt Daten aus jedem dieser Kanäle. Das macht das Abfangen erst möglich.
Privatverkäufe
Einmalige Pakete mit Zugangsdaten, die direkt von dem Akteur angeboten werden, der sie gesammelt hat.
Foren zur Cyberkriminalität
Anzeigen und Auktionen in russisch- und englischsprachigen Foren.
Automatisierte Märkte
Geschäfte nach Unternehmen, Land und Dienstleistung filtern – in Sekundenschnelle einkaufen.
Abonnements
Telegram- und Cloud-Kanäle, die gegen eine monatliche Gebühr täglich aktuelle Protokolle bereitstellen.
ULP-Listen
Dateien mit einer Vielzahl von URLs, Anmeldedaten und Passwörtern, die über verschiedene Medien hinweg ausgetauscht werden.
Was die KELA dagegen unternimmt
Identity Protection fängt gestohlene Mitarbeiter- und Kundenidentitäten aus der Cyberkriminalitätsszene ab, zeigt Ihnen an, welche davon aktiv sind, und überträgt die Korrekturmaßnahmen direkt in die Tools, die Sie bereits einsetzen.
Kompromittierte Identitäten in Echtzeit abfangen
Kontinuierliche Überwachung von Botnetz-Marktplätzen, Cyberkriminalitätsforen, Telegram-Kanälen und Log-Clouds von Infostealern, abgestimmt auf Ihre Domains, VPNs, SaaS-Lösungen und Kundenportale, sobald ein Log erscheint.
Überprüfen, welche Anmeldedaten noch funktionieren
KELA gleicht abgefangene Anmeldedaten mit den entsprechenden Anmeldungen ab und stuft jede einzelne ein: „kritisch“, wenn sie ohne MFA funktioniert, „hoch“, wenn sie hinter MFA funktioniert, „niedrig“, wenn sie nicht mehr funktioniert, und „markiert“, wenn das Konto gesperrt ist oder das Portal nicht erreichbar ist. Die Teams reagieren auf bestätigte Angriffspunkte und nicht auf eine Liste.
Aktion, die vor der Anmeldung ausgeführt wird
Warnmeldungen nach Schweregrad und geschäftlichem Kontext, wobei Passwortzurücksetzungen, Sitzungssperrungen und die Durchsetzung der Multi-Faktor-Authentifizierung (MFA) über Ihre SIEM-, SOAR-, Identitätsanbieter- und Ticket-Tools erfolgen.
Erfahren Sie mehr über Infostealer und gestohlene Zugangsdaten
Demo buchen
Häufig gestellte Fragen
Was ist Identitätsschutz?
Der Identitätsschutz spürt bereits gestohlene Mitarbeiter- und Kundenidentitäten auf, bevor diese missbraucht werden können. Die Lösung von KELA überwacht die Marktplätze, auf denen Log-Dateien von Infostealern und Dumps mit Anmeldedaten verkauft werden, ordnet diese Ihrer Organisation zu, prüft, ob die jeweiligen Anmeldedaten noch gültig sind, und leitet die Zurücksetzung ein. Sie ergänzt Endgeräteschutz und Identitätsanbieter, die keinen Einblick in den Untergrund haben.
Was ist der Unterschied zwischen durchgesickerten Zugangsdaten und kompromittierten Konten?
Durchgesickerte Anmeldedaten stammen aus einem Sicherheitsverstoß bei einem Drittanbieter und sind oft veraltet oder wurden bereits wiederverwendet. Ein kompromittiertes Konto ist das Ergebnis eines Infostealers auf einem Rechner und enthält in der Regel ein aktuelles Passwort, das Sitzungs-Cookie sowie die genaue Anmelde-URL, was es weitaus gefährlicher macht. KELA verfolgt beide Arten und stuft die von Infostealern gewonnenen Daten als das größere Risiko ein.
Wie kommt es zu Infektionen durch Infostealer?
Über Phishing-E-Mails, bösartige Werbeanzeigen, geknackte oder raubkopierte Software, gefälschte Updates und Drive-by-Downloads. Traffers – Akteure, die pro Infektion bezahlt werden – verbreiten diese Köder in großem Stil. Private Computer, auf denen Arbeitszugangsdaten gespeichert sind, stellen einen häufigen Einfallstor in ein Unternehmen dar.
Verhindert die Multi-Faktor-Authentifizierung das?
Dadurch wird der einfachste Weg versperrt, weshalb KELA Anmeldedaten ohne MFA aus diesem Grund als kritisch einstuft. Das Risiko wird dadurch jedoch nicht beseitigt: Infostealer erbeuten auch Sitzungs-Cookies, die die MFA umgehen, und Angreifer nutzen MFA-Müdigkeit und Social Engineering aus, um sich Zugang zu verschaffen. Durch das Zurücksetzen der Anmeldedaten und das Widerrufen der Sitzung werden beide Probleme beseitigt.
Wie schnell werden gestohlene Zugangsdaten verkauft?
Oft schon innerhalb eines Tages. Die Protokolle werden kurz nach ihrer Erfassung an automatisierte Märkte und Abonnementkanäle weitergeleitet, weshalb die Erfassung kontinuierlich und nicht nur in regelmäßigen Abständen erfolgen muss.
Was überprüft die KELA und wie?
Jede abgefangene Anmeldeinformation wird anhand des jeweiligen Authentifizierungssystems überprüft und als „kritisch“ (gültig, keine MFA), „hoch“ (gültig hinter MFA), „niedrig“ (nicht mehr gültig) oder „informativ“ (Konto gesperrt oder Portal nicht erreichbar) eingestuft. Sicherheitsteams reagieren auf bestätigte Angriffspunkte und nicht auf jede Übereinstimmung.











