Zum Inhalt springen
NEWS
IT-Sicherheit

Konto-Übernahme statt Passwortklau: Wie Angreifer sich einfach anmelden

Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

„Die Angreifer brechen nicht ein, sie loggen sich ein." Dieser Satz beschreibt eine der wichtigsten Entwicklungen der IT-Sicherheit. Statt aufwendig Systeme zu hacken oder Schadsoftware einzuschleusen, verschaffen sich Kriminelle heute oft schlicht gültige Zugangsdaten und melden sich damit ganz regulär an. Eine solche Konto-Übernahme ist für klassische Schutzmechanismen kaum von einer legitimen Anmeldung zu unterscheiden, und genau das macht sie so gefährlich.

Wie kommen Angreifer an gültige Zugänge?

Es gibt mehrere gängige Wege, und sie haben gemeinsam, dass kein einziges System „geknackt" werden muss:

  • Phishing: Gefälschte E-Mails oder Seiten verleiten Nutzer dazu, ihre Zugangsdaten preiszugeben. Moderne Varianten umgehen sogar die Mehr-Faktor-Anmeldung.
  • Datenlecks: Aus früheren Sicherheitsvorfällen bei anderen Diensten kursieren Millionen von Zugangsdaten. Wer dasselbe Passwort mehrfach nutzt, ist hier besonders gefährdet.
  • Handel mit Zugängen: Es existiert ein regelrechter Markt, auf dem erbeutete Firmenzugänge gekauft und verkauft werden.

Die wichtigste Hürde dagegen ist eine sauber eingerichtete Mehr-Faktor-Anmeldung.

Warum die Übernahme so schwer zu erkennen ist

Meldet sich jemand mit korrektem Benutzernamen und Passwort an, sieht das System zunächst eine ganz normale Anmeldung. Es gibt keine Schadsoftware, die ein Virenscanner finden könnte, keinen klassischen „Einbruch". Die Angreifer bewegen sich anschließend mit den Rechten des übernommenen Kontos durch Postfächer, Dateien und Anwendungen, lesen mit, leiten Zahlungen um oder bereiten weitere Angriffe vor, oft über längere Zeit unbemerkt.

Aus einem übernommenen Postfach heraus wird es besonders perfide: Beim Thread-Hijacking antwortet die Phishing-Mail auf einen echten Verlauf.

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Woran man eine Übernahme dennoch erkennt

Auffällig wird eine Konto-Übernahme meist nicht am „Was", sondern am „Wie": ungewöhnliche Anmeldeorte oder -zeiten, Anmeldungen von unbekannten Geräten, plötzlich eingerichtete Weiterleitungsregeln im Postfach oder ungewöhnliche Massenzugriffe auf Dateien. Solche Muster lassen sich erkennen, wenn die Anmelde- und Aktivitätsprotokolle überwacht und ausgewertet werden.

Woher die passenden Zugangsdaten oft stammen, zeigt der Beitrag zu Infostealern.

Wie sich KMU schützen

Der Schutz setzt vor allem daran an, gestohlene Zugangsdaten wertlos zu machen und Auffälligkeiten früh zu bemerken:

  • Mehr-Faktor-Anmeldung (MFA): Die wichtigste Einzelmaßnahme. Ein gestohlenes Passwort allein reicht dann nicht mehr aus. Wichtig sind dabei möglichst phishing-resistente Verfahren.
  • Bedingter Zugriff: Anmeldungen lassen sich an Bedingungen knüpfen, etwa bekannte Geräte oder Regionen, und ungewöhnliche Versuche blockieren.
  • Keine Mehrfach-Passwörter: Ein Passwort-Manager sorgt dafür, dass jeder Dienst ein eigenes, starkes Passwort hat.
  • Überwachung: Auffällige Anmeldungen und Postfachregeln sollten überwacht werden, damit eine Übernahme schnell auffällt.
  • Schnelle Reaktion: Im Verdachtsfall müssen Sitzungen widerrufen und Passwörter zurückgesetzt werden.

Auch eine eingerichtete MFA lässt sich unter Druck setzen: Beim Bombardement mit Push-Anfragen hilft vor allem der Nummernabgleich in der App.

Warum Länge mehr zählt als Sonderzeichen, macht der Passwort-Prüfstand mit geschätzter Knackzeit sichtbar.

Häufige Fragen

Schützt MFA nicht vollständig vor Konto-Übernahme?

MFA ist die wirksamste Einzelmaßnahme und sollte überall aktiv sein. Sie ist aber kein hundertprozentiger Schutz: Bestimmte Phishing-Methoden können auch die Mehr-Faktor-Anmeldung aushebeln. Deshalb braucht es zusätzlich Überwachung und bedingten Zugriff.

Wie merke ich, dass ein Konto übernommen wurde?

Typische Anzeichen sind unbekannte Anmeldungen, neue Postfach-Weiterleitungen, geänderte Sicherheitseinstellungen oder Beschwerden von Kontakten über seltsame Nachrichten. Eine laufende Überwachung der Anmeldeprotokolle erkennt solche Muster früher als der Mensch.

Was ist der erste Schritt nach einem Verdacht?

Das Passwort ändern, alle aktiven Anmeldesitzungen widerrufen, die Mehr-Faktor-Einstellungen prüfen und die Anmeldeaktivitäten kontrollieren lassen. Anschließend sollte untersucht werden, ob Regeln oder Berechtigungen manipuliert wurden.

So unterstützt Sie die High5Manufaktur GmbH

Die High5Manufaktur GmbH härtet Microsoft-365-Konten gezielt gegen Übernahmen ab: mit konsequenter Mehr-Faktor-Anmeldung, bedingtem Zugriff, einem Passwort-Manager für das ganze Team und der Überwachung verdächtiger Anmeldungen. Im kostenlosen Erstgespräch prüfen wir, wie gut Ihre Konten gegen diese moderne Angriffsform geschützt sind. Mehr zu unserer IT-Sicherheitsanalyse und unseren Diensten rund um Exchange Online und Entra ID finden Sie auf den jeweiligen Seiten.

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen

Neu · Online-Tool
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus und liefert einen Bericht mit Maßnahmenplan. Nur Leserechte, er ändert nichts.
Kostenpflichtig: 59 € netto zzgl. 19 % USt. für Bestellungen bis 31.12.2026, ab 01.01.2027 69 € netto.
Sicherheitscheck ansehen