Angreifer missbrauchen 2026 Vertrauen, nicht nur Technologie

Angreifer missbrauchen Vertrauen, nicht nur Technologie – dadurch wird die kontinuierliche Identitätsprüfung wichtiger denn je.

Verfasst von
DG
Dan Gittis
Jul 17, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Als UltraViolet Cyber die wichtigsten Trends bei Sicherheitsbedrohungen im 2. Quartal untersuchte, war das Spektrum breit gefächert. 

Hochaktive Bedrohungsakteure, ausgenutzte Schwachstellen, Ransomware-Operationen, KI-gestützte Social-Engineering-Angriffe, identitätsbasierte Eindringversuche und eine schnell wachsende Familie von „Fix“-Angriffen prägten das Quartal. 

Doch ein Muster tauchte in Kategorien auf, die ansonsten nicht immer viel gemeinsam haben – und es handelte sich weder um eine Malware-Familie noch um einen bestimmten Bedrohungsakteur. 

Vielmehr ging es um den Missbrauch vertrauenswürdiger Zugriffe und Arbeitsabläufe. Tatsächlich missbrauchen Angreifer 2026 nicht nur Ihre Technologie, sondern auch Vertrauen.

Die heutigen Angreifer umgehen technische Schutzvorkehrungen, indem sie das Vertrauen in Identitäten, Menschen, Geschäftsprozesse und legitime Technologien ins Visier nehmen. 

Wichtigste Erkenntnisse

  • Vertrauen ist zur primären Angriffsfläche geworden: Angreifer missbrauchen zunehmend Identitäten, Arbeitsabläufe und legitime Geschäftsprozesse statt ausschließlich technische Schwachstellen.
  • Traditionelle Bedrohungskategorien verschmelzen, da Ransomware, Operationen von Nationalstaaten, KI-gestütztes Social Engineering und Identitätsangriffe zunehmend Taktiken und Infrastruktur gemeinsam nutzen.
  • Identitätssicherheit erfordert inzwischen kontinuierliche Verifizierung, Verhaltensüberwachung und eine strengere Zugriffsverwaltung, die über die reine Authentifizierung hinausgeht.
  • Organisationen sollten Zero Trust, schnelles Patchen internetexponierter Infrastruktur und mehrschichtige Abwehrmaßnahmen priorisieren, die davon ausgehen, dass einzelne Sicherheitskontrollen letztlich umgangen werden.
  • Sicherheitsprogramme müssen sich von regelmäßigen Compliance-Übungen zu kontinuierlicher betrieblicher Resilienz weiterentwickeln, die Vertrauen über Benutzer, Systeme und Geschäftsprozesse hinweg validiert.

Traditionelle Grenzen zwischen Bedrohungen verschwinden 

Die traditionellen Grenzen zwischen Bedrohungskategorien lösen sich auf. 

Ransomware-Betreiber übernehmen Vorgehensweisen von Nationalstaaten. 

Nationalstaaten positionieren sich im Voraus in kommerzieller Infrastruktur. 

Social Engineering wird durch generative KI verstärkt und über Arbeitsabläufe verbreitet, denen Benutzer zu vertrauen gelernt haben. 

Was Sicherheitsteams priorisieren sollten 

Die Abwehr in diesem Umfeld bedeutet, Sicherheit als kontinuierliche Aufgabe statt als regelmäßige Compliance-Übung zu behandeln und in Identitätsprüfung, Zero-Trust-Architektur, schnelles Patchen und Resilienz gegen Angriffe zu investieren, die technische Kontrollen vollständig umgehen.

Für Sicherheitsteams zeichnen sich vier Schwerpunktbereiche ab.

Advertisement

Identität ist mehr als ein Authentifizierungsproblem

Angreifer verlassen sich zunehmend auf gültige Konten und legitime Zugriffe, anstatt sich gewaltsam Zugang zu Umgebungen zu verschaffen. 

Bei den in den vergangenen Monaten besonders aktiven Ransomware-Gruppen trieben der Missbrauch von Zugangsdaten und legitime Administrationswerkzeuge sowohl den ersten Zugriff als auch die laterale Bewegung voran. 

Die Kompromittierung endete nicht mit der Anmeldung. Sie eskalierte nach der Authentifizierung weiter – durch gekaperte Sitzungen, missbrauchte OAuth-Berechtigungen und zweckentfremdete native Administrationswerkzeuge.

In der Cybersicherheitsbranche macht eine Formulierung die Runde: „Angreifer brechen nicht ein, sie loggen sich ein.“ 

Und das stimmt. Wir können sicherlich fragen: „Wie hindern wir Angreifer daran, sich einzuloggen?“ Effektiver könnte jedoch die Frage sein: „Wie überprüfen wir kontinuierlich, dass vertrauenswürdige Identitäten vertrauenswürdig bleiben?“ 

Das bedeutet, Identität als Lebenszyklus zu betrachten: stärkere Überprüfung bei der Einstellung, eine strengere Zugriffsverwaltung für Remote-Mitarbeiter und eine kontinuierliche Verhaltensüberwachung auf Aktivitäten durch Insider-Bedrohungen. 

Vertrauen ersetzt Malware als primäre Angriffsfläche

Viele der effektivsten Angriffe im 2. Quartal waren erfolgreich, weil Benutzer vertrauten Personen, Geschäftsprozessen oder Arbeitsabläufen vertrauten. 

Die Schwachstelle lag nicht in der Software, sondern darin, wie Menschen mit ihr interagierten.

Erfolgreiche Social-Engineering-Techniken laufen letztlich alle auf Vertrauen hinaus. 

KI-generiertes Phishing weist inzwischen nicht mehr die traditionellen Warnsignale auf, auf die Awareness-Schulungen ausgerichtet waren, während Voice-Phishing in bestätigten Vorfällen E-Mail als führenden Social-Engineering-Vektor abgelöst hat. 

Deepfake-Videos zur Identitätsvortäuschung bei Business-E-Mail-Kompromittierungen sowie die Familien ClickFix und ConsentFix missbrauchen dieses Vertrauen zusätzlich, indem sie Opfer dazu bringen, die schädliche Aktion selbst auszuführen. 

Das Sicherheitsbewusstsein muss sich entsprechend weiterentwickeln. 

Advertisement

Mitarbeitern beizubringen, verdächtige Nachrichten zu erkennen, reicht nicht mehr aus, da viele Phishing-Nachrichten inzwischen nicht von legitimer Korrespondenz zu unterscheiden sind. 

Die heute entscheidende Weiterbildung konzentriert sich auf Verifizierungsverhalten: Bestätigungen über unabhängige Kanäle, eine unabhängige Prüfung ungewöhnlicher Anfragen und gehärtete Helpdesk-Prozesse für das Zurücksetzen von Passwörtern und MFA-Änderungen.

Edge-Infrastruktur bleibt ein leichter Zugang

Internetexponierte Systeme bleiben ein bevorzugter Einstiegspunkt für die leistungsfähigsten Angreifer, und die Zeit bis zur Ausnutzung wird kürzer. 

Die Herausforderung besteht nicht nur darin, Schwachstellen zu patchen, sondern auch darin, mit der Geschwindigkeit Schritt zu halten, mit der Angreifer sie operationalisieren.

Die staatlich unterstützte chinesische Advanced-Persistent-Threat-(APT-)Gruppe Salt Typhoon war im vergangenen Quartal eine der folgenreichsten Bedrohungen. 

Ihr Angriffsziel waren nordamerikanische Telekommunikationsanbieter, Regierungsnetzwerke, kommerzielle IT-Dienstleister und Organisationen aus dem Verteidigungsumfeld – mit einer klaren Präferenz für internetexponierte Infrastruktur, deren Sichtbarkeit oft geringer ist als innerhalb des Unternehmensnetzwerks.

Nichts davon ist neu. Was uns gefehlt hat, ist eine konsequente Umsetzung. 

Organisationen sollten die internetexponierte Netzwerkinfrastruktur – darunter Router, Firewalls, VPN-Konzentratoren und SD-WAN-Controller – auf unbefugte Konfigurationsänderungen, unerwartete Firmwareversionen oder anomalen Administrationszugriff überprüfen. 

Außerdem sollten sie die Patchzyklen für internetexponierte Systeme deutlich unter den üblichen 30 Tagen halten. 

Und schließlich sollten Managementebenen als sensible Assets und nicht als praktische Endpunkte behandelt werden. Und bitte segmentieren Sie Ihre Infrastruktur. 

Davon ausgehen, dass Sicherheitskontrollen umgangen werden

Ein letztes Thema dieses Quartals: Angreifer sind erfolgreich, indem sie einzelne Sicherheitskontrollen umgehen, statt sie direkt anzugreifen. Das bedeutet, dass viele Kontrollen, deren Implementierung Organisationen so viel Zeit gekostet hat, umgangen werden. 

ConsentFix ist im 2. Quartal das deutlichste Beispiel dafür. 

Advertisement

Der Angriff findet vollständig im Browser statt, erfordert keine Codeausführung auf dem Endgerät und hebelt phishingresistente Authentifizierung aus, indem er einen OAuth-Autorisierungscode aus einer bereits authentifizierten Sitzung abgreift, statt ein Zugangsdaten zu stehlen. 

Passkeys und FIDO2-Schlüssel, die speziell zur Abwehr von Phishing bei Zugangsdaten eingesetzt werden, bieten hier keinen Schutz, weil es keine Zugangsdaten zu schützen gibt.

Die Lehre daraus ist nicht, dass eine einzelne Kontrolle versagt hat, sondern dass eine einzelne Kontrolle niemals ausreichen würde. 

Sicherheitsteams müssen sich weniger darauf konzentrieren, eine Kontrolle zu finden, die jeden Angriff stoppt, und stärker auf mehrschichtige Abwehrmaßnahmen, die Eindringversuche früher erkennen, Kompromittierungen schneller eindämmen, eine effektivere Wiederherstellung ermöglichen und Vertrauen über Benutzer, Systeme und Geschäftsprozesse hinweg kontinuierlich validieren.

Was das für uns bedeutet

Was diese Bedrohungslandschaft auszeichnet, ist nicht unbedingt die Raffinesse. 

Vielmehr missbrauchen die Angreifer Vertrauen in jeder Phase des Angriffslebenszyklus, während die Lücke zwischen den Fähigkeiten der Angreifer und der Reaktionszeit der Verteidiger immer größer wird.

Die Organisationen, die am besten auf dieses Umfeld vorbereitet sind, behandeln Sicherheit als kontinuierliche betriebliche Aufgabe und nicht als regelmäßige Compliance-Übung. 

Die Grenzen zwischen technischer und menschlicher Ausnutzung lösen sich auf. 

Programme, die sie als getrennte Probleme behandeln, verteidigen das Bedrohungsmodell von gestern, während die Angreifer längst weitergezogen sind.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.