Zum Inhalt springen
NEWS
IT-Sicherheit

Infostealer: Wie Schadsoftware heimlich Zugangsdaten stiehlt, und wie KMU sich schützen

Von Alexander HäffnerVeröffentlicht am 4 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Im Oktober 2025 sorgte ein Datensatz für Schlagzeilen, der die Tragweite einer oft unterschätzten Bedrohung verdeutlicht: Das Warndienst-Projekt Have I Been Pwned (HIBP) des Sicherheitsforschers Troy Hunt nahm rund 183 Millionen gestohlene Zugangsdaten in seine Datenbank auf. Diese Daten stammten nicht aus dem Einbruch bei einem einzelnen Dienst, sondern wurden von der Firma Synthient aus sogenannten Infostealer-Protokollen zusammengetragen. Der Sammelbestand umfasste rund 3,5 Terabyte Daten. Für kleine und mittlere Unternehmen (KMU) ist das ein wichtiges Signal, denn Infostealer treffen Geschäftskonten genauso wie private Zugänge.

Was ist ein Infostealer?

Ein Infostealer ist eine spezialisierte Schadsoftware, deren einziger Zweck das Abgreifen von Zugangsdaten und anderen sensiblen Informationen ist. Sie nistet sich unbemerkt auf einem Computer oder Smartphone ein und durchsucht das Gerät systematisch nach im Browser gespeicherten Passwörtern, automatisch ausgefüllten Formularen, Cookies und aktiven Anmelde-Sitzungen. Die gesammelten Daten werden anschließend an die Server der Angreifer übertragen.

Besonders heikel: Neben Benutzernamen und Passwörtern greifen viele Infostealer auch sogenannte Session-Cookies ab. Mit diesen kann ein Angreifer eine bereits angemeldete Sitzung übernehmen und so unter Umständen sogar die Mehr-Faktor-Anmeldung umgehen. Eine erklärende Übersicht zu Begriffen wie Session-Hijacking und Co. finden Sie in unserem Cybersecurity-Lexikon.

Wie gelangt die Schadsoftware auf die Geräte?

Infostealer verbreiten sich vor allem über zwei Wege. Erstens über vermeintlich kostenlose oder „geknackte“ Software (Cracks), Tools und Spiele, in denen die Schadsoftware versteckt ist. Zweitens über Sicherheitslücken in veralteter Software, über die sich der Schädling unbemerkt installieren lässt. Auch manipulierte E-Mail-Anhänge, gefälschte Download-Seiten und Werbeanzeigen kommen als Einfallstor in Frage.

Die erbeuteten Daten landen häufig in öffentlich zugänglichen Cloud-Speichern oder in Telegram-Kanälen, wo andere Kriminelle sie sammeln, zusammenführen und mit älteren Leaks abgleichen. Genau aus solchen Quellen stammte auch der Synthient-Datensatz.

Ein verbreiteter Weg sind gefälschte CAPTCHA-Abfragen: ClickFix.

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Warum das für KMU gefährlich ist

Bei dem genannten Datensatz waren laut den Analysen rund 91 Prozent der Datensätze bereits aus früheren Leaks bekannt, doch etwa 16,4 Millionen E-Mail-Adressen tauchten erstmals auf. Wichtig zur Einordnung: Es handelte sich nicht um einen Einbruch bei Google oder einem anderen Anbieter, auch wenn manche Berichte fälschlich von einem „Gmail-Leak“ sprachen. Vielmehr bündelte der Datensatz über Monate hinweg von infizierten Geräten abgegriffene Daten.

Für ein KMU bedeutet das: Ein einziger infizierter Mitarbeiter-Rechner kann ausreichen, um Zugangsdaten zu Microsoft 365, zum Onlinebanking, zu Lieferantenportalen oder zur Buchhaltung preiszugeben. Angreifer nutzen solche Daten für Kontoübernahmen, Rechnungsbetrug oder als Einstieg für Ransomware. Wie gut Ihr Unternehmen dagegen aufgestellt ist, zeigt unser kostenloser Ransomware-Check. Ein gehärtetes Microsoft-365-Konto ist daher ein zentraler Baustein der Abwehr; Hinweise dazu liefert unsere Seite zu MFA und Identitätsschutz.

Taucht ein altes Passwort später in einer Drohmail auf, steckt oft genau so ein Datenleck dahinter: Erpresser-Mail mit echtem Passwort.

Mit den gestohlenen Sitzungsdaten brauchen Angreifer oft nicht einmal mehr das Passwort; wie eine solche Konto-Übernahme abläuft, zeigt ein eigener Beitrag.

Die wichtigsten Schutzmaßnahmen

  • Keine raubkopierte oder aus unklaren Quellen stammende Software installieren und Downloads auf Mitarbeitergeräten einschränken.
  • Betriebssystem, Browser und Anwendungen konsequent aktuell halten, um bekannte Sicherheitslücken zu schließen.
  • Passwörter nicht ungeschützt im Browser speichern, sondern einen dedizierten Passwort-Manager einsetzen.
  • Mehr-Faktor-Anmeldung aktivieren, idealerweise phishing-resistente Verfahren wie Passkeys, um den Wert gestohlener Passwörter zu senken.
  • Moderne Endpunkt-Sicherheit (EDR/MDR) statt eines reinen Virenscanners nutzen, um verdächtiges Verhalten früh zu erkennen.
  • Bei Verdacht betroffene Konten prüfen, Passwörter ändern und aktive Sitzungen abmelden.

Dazu gehört, im Alltag ohne Adminrechte zu arbeiten: Adminrechte im KMU einschränken.

Weil solche Schadsoftware unbemerkt arbeitet und oft brandneu ist, zählt die Erkennung von verdächtigem Verhalten mehr als eine Signaturliste: Was EDR und MDR gegenüber dem klassischen Virenscanner leisten, steht in einem eigenen Beitrag.

Häufige Fragen

Schützt mich die Mehr-Faktor-Anmeldung vollständig vor Infostealern?

Nein, nicht in jedem Fall. Stiehlt ein Infostealer gültige Session-Cookies, kann ein Angreifer eine bereits angemeldete Sitzung übernehmen, ohne den zweiten Faktor erneut eingeben zu müssen. MFA bleibt dennoch sehr wichtig, weil sie reine Passwortdiebstähle wirkungslos macht. Phishing-resistente Passkeys erhöhen den Schutz zusätzlich.

Woran erkenne ich, ob unsere Konten betroffen sind?

Über kostenlose Dienste wie Have I Been Pwned lässt sich prüfen, ob eine E-Mail-Adresse in bekannten Datensätzen auftaucht. Ein Treffer bedeutet, dass die zugehörigen Passwörter umgehend geändert und aktive Sitzungen beendet werden sollten. In Microsoft 365 lassen sich verdächtige Anmeldungen zudem über die Sicherheitsfunktionen nachverfolgen.

Reicht ein klassischer Virenscanner gegen Infostealer aus?

Ein Virenscanner ist eine sinnvolle Grundlage, stößt aber bei neuen oder getarnten Schädlingen an Grenzen. Moderne Lösungen erkennen verdächtiges Verhalten und nicht nur bekannte Signaturen. Wir empfehlen daher einen mehrschichtigen Ansatz aus aktueller Software, Endpunkt-Schutz und geschulten Mitarbeitenden.

So unterstützt Sie die High5Manufaktur GmbH

Die High5Manufaktur GmbH (H5M) unterstützt KMU im Raum Karlsruhe dabei, ihre Microsoft-365-Umgebung und ihre Endgeräte gegen Infostealer und Kontoübernahmen abzusichern. Dazu gehören die Einrichtung phishing-resistenter Anmeldeverfahren, moderne Endpunkt-Sicherheit, Patch- und Geräteverwaltung sowie die Sensibilisierung Ihrer Mitarbeitenden. Wie ein durchdachter Betrieb das im Alltag entlastet, zeigen unsere Managed Services im Alltag. Möchten Sie Ihren Schutz konkret bewerten lassen, vereinbaren Sie ein unverbindliches Erstgespräch.

Quellen

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen

Neu · Online-Tool
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus und liefert einen Bericht mit Maßnahmenplan. Nur Leserechte, er ändert nichts.
Kostenpflichtig: 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto.
Sicherheitscheck ansehen