Was ist ein Angriff zur Rechteausweitung? Arten und Prävention

Die Rechteausweitung ist eine Phase in der Angriffskette, in der ein Bedrohungsakteur Zugriff auf Daten erhält, die er nicht einsehen darf. Erfahren Sie jetzt alles, was Sie wissen müssen.

Verfasst von
Jenna Phipps
Jenna Phipps
Dec 11, 2023
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Rechteausweitung ist eine Methode, mit der Bedrohungsakteure ihren Zugriff auf Systeme und Daten erweitern, für die sie nicht autorisiert sind. Häufig beginnen sie damit, einen ersten Satz Zugangsdaten zu stehlen oder die Anwendung beziehungsweise das Netzwerk auf irgendeine Weise zu fälschen, sodass sie überhaupt kein Passwort verwenden müssen. Anschließend bewegen sie sich vorwärts oder nach oben und erweitern ihre Berechtigungen, um auf sensiblere Informationen zugreifen zu können.

Manchmal kann ein Bedrohungsakteur auch eine böswillige Person innerhalb der Organisation sein, was es ihm erleichtert, seine bereits vorhandenen Berechtigungen auszuweiten. Dieser Leitfaden zu Angriffen zur Rechteausweitung behandelt die beiden wichtigsten Arten, die von Angreifern genutzten Wege sowie Methoden zur Erkennung und Prävention.

So funktionieren die beiden Arten der Rechteausweitung

Die beiden wichtigsten Formen der Rechteausweitung sind die vertikale und die horizontale Rechteausweitung. Bei beiden müssen Bedrohungsakteure Zugangsdaten stehlen oder einen anderen Angriff durchführen, um Zugriff auf das privilegierte Konto zu erhalten.

Vertikale Rechteausweitung

Bei der vertikalen Rechteausweitung wechselt ein Bedrohungsakteur von einem Konto mit niedrigerem Berechtigungsniveau zu einem Konto mit höherem Berechtigungsniveau. Beispielsweise könnte der Bedrohungsakteur von einem Junior-Vertriebskonto mit Leseberechtigung zum Administratorkonto der Plattform für das Kundenbeziehungsmanagement (CRM) wechseln.

Horizontale Rechteausweitung

Bei der horizontalen Rechteausweitung bewegt sich ein Angreifer zwischen ähnlichen Berechtigungsniveaus, um sich bei einem anderen oder nicht autorisierten Konto anzumelden. Der Bedrohungsakteur hat möglicherweise Zugriff auf ein Konto mit demselben Berechtigungsniveau erhalten, wechselt aber möglicherweise zu einem anderen Konto, für das er nicht autorisiert ist.

Beispielsweise kann ein Mitarbeiter eines Unternehmens ein böswilliger Insider sein, der plant, Unternehmensinformationen zu stehlen. Hat er Zugriff auf ein Administratorkonto für das Projektmanagement, aber nicht auf das IT-Administratorkonto, kann er die Zugangsdaten seines Kollegen stehlen, um sich beim IT-Konto anzumelden und die Daten zu stehlen.

Advertisement

7 Wege, auf denen Bedrohungsakteure Zugriff erlangen

Die folgenden Angriffsvektoren unterscheiden sich hinsichtlich ihrer Ausnutzbarkeit. Sie alle zeigen jedoch Schwachstellen in IT-Systemen von Unternehmen und die Fähigkeiten fortgeschrittener Bedrohungsakteure auf.

Zugangsdaten stehlen

Unabhängig davon, ob sie offen verfügbar sind, etwa weil sie im Klartext offengelegt wurden, verlassen sich Bedrohungsakteure häufig auf den Diebstahl von Zugangsdaten, um ihre Berechtigungen auszuweiten. Dies kann durch verschiedene Angriffe geschehen, etwa durch Spear-Phishing, und erfordert möglicherweise, dass der Angreifer mehrere Sätze von Zugangsdaten stiehlt, bevor er die benötigten Informationen erreicht.

Schwachstellen in Software

Nicht gepatchte Schwachstellen, insbesondere bekannte Zero-Days, bieten Bedrohungsakteuren eine Möglichkeit, auf die Netzwerke, Computersysteme und möglicherweise privilegierten Konten Ihres Unternehmens zuzugreifen. Bekannte Hintertüren stellen eine Bedrohung dar; einige ermöglichen Angreifern, in das System einzudringen, ohne eine offensichtlich auffällige Bedrohungssignatur zu hinterlassen.

Prozessinjektion

Wenn Bedrohungsakteure während der Ausführung schädlichen Code in einen normalen Computerprozess einschleusen, tarnen sie die Malware. Schädlicher Code ist schwerer von legitimem Code zu unterscheiden, wenn er durch einen legitimen Prozess verborgen wird. Dadurch kann Malware länger unentdeckt bleiben.

Advertisement

Angriffe mit Sticky Keys

Windows-Programme verfügen über Barrierefreiheitsfunktionen, die keine vollständige Anmeldung, sondern lediglich eine bestimmte Tastenkombination erfordern. Wenn ein Angreifer diese Tastenkombination verwendet, um die Anmeldung zu umgehen, kann er möglicherweise auf das Computersystem zugreifen, ohne die tatsächlichen Anmeldedaten zu kennen. Dies wird häufig als Sticky-Key-Angriff bezeichnet.

Credential Stuffing

Bei einem Credential-Stuffing-Angriff probiert ein Bedrohungsakteur mehrere häufig verwendete und bekannte Passwörter, Benutzernamen oder beides aus, um zu sehen, ob sie funktionieren. Computersysteme und Netzwerke, die für Server und Anwendungen Standard- oder Werkseinstellungen verwenden, sind für diese Art von Angriff anfälliger.

Phishing

Bei Phishing-Angriffen werden häufig als legitime Nachrichten getarnte E-Mails an Mitarbeiter eines Unternehmens gesendet, in der Hoffnung, dass sie auf einen schädlichen Link oder eine schädliche Datei in der E-Mail klicken. Diese Dateien können Malware auf ein Gerät herunterladen oder den Mitarbeiter auf eine gefälschte Anmeldeseite führen, auf der er seine Zugangsdaten eingibt und diese gestohlen werden. Die Angreifer können diese Zugangsdaten anschließend verwenden, um abhängig von den Berechtigungsniveaus der Zugangsdaten mit der Rechteausweitung zu beginnen.

Laterale Bewegung

Bedrohungsakteure können laterale Bewegung nutzen, um zahlreiche Angriffe durchzuführen. Laterale Bewegung bezeichnet die Fortbewegung eines Bedrohungsakteurs durch ein Netzwerk oder Computersystem, während er versucht, Berechtigungen zu stehlen und zu sensiblen Informationen zu gelangen.

Advertisement

Echte Beispiele für Rechteausweitung

Neben einzelnen Angreifern wurden mehrere bekannte Gruppen von Bedrohungsakteuren identifiziert, die die folgenden Angriffe zur Rechteausweitung eingesetzt haben: Turla, Whitefly, LAPSUS$ und Carberp.

Turla

Laut MITRE, nutzte die russische Gruppe von Bedrohungsakteuren Turla Schwachstellen im Treiber VBoxDrv.sys, um Berechtigungen im Kernelmodus zu erlangen.

Whitefly

Die Cyberangriffsgruppe Whitefly nutzte Open-Source-Software, um eine bereits bekannte Schwachstelle zur Rechteausweitung auf Windows-Rechnern auszunutzen. Die Systeme der Rechner waren nicht gepatcht worden, als Whitefly sie angriff.

LAPSUS$

LAPSUS$ nutzte nicht gepatchte Schwachstellen auf Servern, um Berechtigungen auszuweiten. Zu den betroffenen Servern gehörten JIRA, GitLab und Confluence, die alle intern akzeptabel waren.

Carberp

Carberp, ein zum Diebstahl von Zugangsdaten entwickelter Trojaner, nutzte mehrere Windows-Schwachstellen aus, darunter CVE-2010-3338 und CVE-2008-1084, um Berechtigungen auszuweiten. Außerdem nutzte er eine Schwachstelle in der .NET Runtime Optimization zur Rechteausweitung.

4 Best Practices zur Verhinderung von Angriffen zur Rechteausweitung

Die Segmentierung des Unternehmensnetzwerks, die Vergabe dynamischer Zugriffe auf Anwendungen an Teammitglieder, die Aktualisierung von Passwörtern und die kontinuierliche Schulung der Mitarbeiter verringern die Auswirkungen von Taktiken wie der Rechteausweitung.

Advertisement

Netzwerksegmentierung und Mikrosegmentierung implementieren

Anstatt allen, die den Netzwerkperimeter überwinden, vollständigen Zugriff zu gewähren, sollten Sie Ihre Netzwerke und Computersysteme segmentieren, um laterale Bewegungen zu unterbinden und das Hacken von Konten zu erschweren.

  • Die Netzwerksegmentierung erfordert eine Autorisierung für den Zugriff auf jedes Subnetzwerk.
  • Mikrosegmentierung erfordert eine Autorisierung für den Zugriff auf jede Anwendung im Netzwerk oder innerhalb des Computersystems.

Beide sind hilfreiche Werkzeuge, um die Auswirkungen lateraler Bewegungen zu begrenzen. Ohne den Diebstahl von Zugangsdaten kann sich ein Angreifer nur begrenzt weiterbewegen. Doch selbst wenn er einige Zugangsdaten erlangt, wird seine Fähigkeit eingeschränkt, zwischen allen Anwendungen zu wechseln.

Dynamischen Anwendungszugriff implementieren

Der dynamische Zugriff, auch als Just-in-Time-Zugriff bekannt, erlaubt Benutzern nur innerhalb bestimmter Zeiträume den Zugriff auf ihre Konten. IT- oder Sicherheitsadministratoren gewähren oder entziehen den Zugriff auf das Konto je nach aktuellem Bedarf. Dadurch verkürzt sich automatisch der Zeitraum, in dem ein Bedrohungsakteur auf ein privilegiertes Konto zugreifen könnte, selbst wenn er die Zugangsdaten bereits gestohlen hat.

Passwörter regelmäßig aktualisieren

Auch wenn das Ändern von Passwörtern Zeit kostet, ist es eine langfristige Investition, die die gesamte Angriffsfläche Ihres Unternehmens verringert. Einige Passwörter, insbesondere bei Hardware wie Servern, sind Standard- oder Werkspasswörter, die bei der Installation nie geändert werden; diese können Bedrohungsakteure besonders leicht erraten. Doch auch stärkere Passwörter sollten regelmäßig gewechselt werden. Einige Anwendungen, etwa Google Workspace, lassen sich so konfigurieren, dass sie nach einem bestimmten Zeitraum ein neues Passwort verlangen.

Advertisement

Mitarbeiter schulen

Dies könnte die wichtigste Schutzmaßnahme überhaupt sein. Alle Sicherheitsstrategien der Welt werden durch Mitarbeiter geschwächt, die auf gefährliche Links in E-Mails klicken oder gefälschte Websites nicht erkennen. Diese Schwachstellen sind nicht automatisch ihre Schuld – sie müssen jedoch darin geschult werden, böswillige Versuche sicher zu erkennen. Eine Unternehmenskultur schaffen, in der der offene Austausch über Cybersicherheit Priorität hat, ist hierbei wichtig.

Was während eines Angriffs zu tun ist

Wenn Sie aktiv von einem Angriff zur Rechteausweitung betroffen sind oder vermuten, dass dies der Fall sein könnte, ergreifen Sie die folgenden Maßnahmen: Benachrichtigen Sie Ihr Team, ändern Sie wichtige Zugangsdaten, deaktivieren Sie Konten und suchen Sie nach Malware. Selbst wenn es sich um einen Fehlalarm handelt, ist das Einüben dieses Ablaufs sinnvoll, damit Ihr Team auf einen echten Angriff vorbereitet ist.

Alle relevanten Teammitglieder benachrichtigen

Alle IT- und Sicherheitsadministratoren sollten sofort über den Angriff informiert werden, selbst wenn es sich nur um einen vermuteten Sicherheitsverstoß oder eine Benachrichtigung Ihrer Plattform zur Überwachung des Unternehmensnetzwerks oder zur Erkennung von Endgeräten handelt. Auch ein Verdacht sollte gemeldet werden – eine Rechteausweitung kann erheblichen Schaden im Unternehmen verursachen.

Kompromittierte Zugangsdaten ändern

Wenn Sie feststellen können, welches Konto kompromittiert wurde, ändern Sie sofort die Zugangsdaten für dieses Konto. Dabei kann es sich nur um das Passwort oder sowohl um das Passwort als auch um den Benutzernamen handeln.

Konten deaktivieren

Möglicherweise reicht es nicht aus, die Zugangsdaten zu ändern; Sie müssen die betroffene Anwendungsinstanz tatsächlich deaktivieren. Das bedeutet möglicherweise nicht, dass die gesamte Anwendung abgeschaltet werden muss, könnte aber erfordern, ein Administratorkonto für eine gewisse Zeit zu deaktivieren. Der Bedrohungsakteur kann dann keine administrativen Aktionen mehr durchführen.

Nach Malware suchen

Ein Bedrohungsakteur könnte Malware an mehreren Stellen innerhalb des Computersystems heruntergeladen haben. Sie könnte in bestimmten Programmen noch ausgeführt werden und ihm weiterhin Zugriff auf das System ermöglichen, selbst wenn das kompromittierte Konto inzwischen deaktiviert wurde. Sie sollten in Ihrem Netzwerk nach weiteren Spuren des Angreifers suchen.

Fazit: Angriffe zur Rechteausweitung

Die Abwehr von Versuchen zur Rechteausweitung erfordert von IT-Teams, sehr umsichtig zu sein und ihre Netzwerke, Systeme und Anwendungen genau zu kennen. Alle Hintertüren sollten erfasst und gepatcht werden; alle Passwörter sollten sicherer gemacht und regelmäßig aktualisiert werden.

Diese Maßnahmen reichen zwar nicht immer aus, um Angriffe zu verhindern, tragen aber wesentlich dazu bei, die derzeit leicht ausnutzbaren Zugangsmöglichkeiten für Bedrohungsakteure zu verringern. Angreifern ihre Arbeit zu erschweren, beseitigt Angriffe zur Rechteausweitung nicht, schafft aber eine Grundlage für IT- und Sicherheitsteams und bereitet sie darauf vor, mit fortgeschritteneren Maßnahmen weitere Schritte zur Verhinderung von Sicherheitsverletzungen zu unternehmen. Vergessen Sie nicht, intensiv nicht nur mit Ihren direkten Teams, sondern mit dem gesamten Unternehmen zu kommunizieren – die Mitarbeiter sollten die Risiken kennen, denen sie ausgesetzt sind, und die IT- und Sicherheitsabteilungen unterstützen, indem sie Phishing-Versuche erkennen und vermeiden.

Arbeitet Ihr Unternehmen daran, privilegierte Konten und sensible Daten zu schützen? Lesen Sie als Nächstes mehr über Software für Privileged Access Management.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.