Der als Doxing bekannte bösartige Angriff geht weit über ein Hacker-Tool hinaus. Die Bedrohung erstreckt sich inzwischen auf die meisten digitalen Plattformen und macht nahezu jeden zum Ziel.
Heute ist Doxing für digitale Nutzer weiterhin ein einschüchterndes Szenario und ein weitverbreitetes Datensicherheitsproblem. Onlinenutzer können ein hohes Maß an Anonymität genießen, doch das Wachstum digitaler Plattformen macht die Beschaffung von Informationen so einfach wie nie zuvor. Bei jeder öffentlich sichtbaren oder inaktiven digitalen Präsenz können Angreifer persönliche Informationen instrumentalisieren, um das Opfer zu demütigen, es zu erpressen oder weitere Malware-Angriffe durchzuführen.
Dieser Artikel befasst sich mit Doxing, seiner Funktionsweise, seinen Arten, den besten Schutzmaßnahmen und dem, was man über diesen weitverbreiteten digitalen Angriff wissen sollte.
Direkt zu:
- Was ist Doxing?
- Wie funktioniert Doxing?
- Arten von Doxing-Angriffen
- Schutz vor Doxing
- Handlungsvorschlag: Doxen Sie sich selbst
- Die unbeabsichtigten Opfer von Doxing
- Bemerkenswerte Doxing-Angriffe
Was ist Doxing?
Doxing – abgekürzt von „dropping documents“ – ist eine Form von Open Source Intelligence (OSINT), bei der ein Akteur online öffentlich Informationen oder Daten über eine bestimmte Person oder eine Gruppe von Personen teilt. Beim Doxing werden häufig identifizierende Informationen über einen Gegner offengelegt. Es handelt sich dabei fast immer um einen bösartigen Angriff mit dem Ziel, dem Opfer zu schaden.
Eine kurze Geschichte des Doxing
Der Begriff Doxing entstand erstmals zeitgleich mit dem Aufstieg des Internets und der Black-Hat-Kultur. In der Hackergemeinschaft ist Doxing eine Einschüchterungstaktik, um die ansonsten anonymen Daten eines anderen Nutzers aufzudecken. Da sich die Interaktionen zwischen Nutzern auf ganze Gemeinschaften und Remote-Verbindungen ausgeweitet haben, ist Doxing einfacher denn je und auf den heutigen Social-Media-Plattformen weitverbreitet.
Mehr lesen: Cyberkriminell zu werden, wird immer einfacher
Welche Dokumente werden veröffentlicht?
- Persönliche Daten: Privatadresse, Telefonnummer, Arbeitsplatz, Vorstrafenregister
- Finanzinformationen: Sozialversicherungsnummer, Bankverbindungen, Kreditauskunft, digitale Geldbörse
- Sonstige persönliche Daten: private Kommunikation, persönliche Daten, peinliche Details
Wie funktioniert Doxing?
Dokumente finden
Die Liste der Taktiken, Techniken und Verfahren (TTP), die von Angreifern eingesetzt werden, um an die Daten eines anderen Nutzers zu gelangen, ist umfangreich. Zu den üblichen Suchvorgängen gehören das Durchsuchen öffentlicher Register, Telefonverzeichnisse, sozialer Medien und von WHOIS-Domaininformationen. Fortgeschrittenere Angreifer nutzen unterdessen IP-Adressen, Packet Sniffing und Datenbroker im Darknet, um persönliche Daten zu beschaffen. Eine weitere häufig eingesetzte Taktik zur Informationsbeschaffung ist Phishing oder das Ausnutzen und Manipulieren des Vertrauens eines anderen Nutzers.
Dokumente veröffentlichen
Sobald Angreifer die betreffenden Dokumente erlangt haben, können sie mit den Informationen nach Belieben verfahren. Hacker können ihre Erkenntnisse unter einem anonymen Konto auf einer beliebten Social-Media-Plattform oder einem anderen öffentlich zugänglichen Kanal veröffentlichen. In beiden Fällen macht der Hacker die persönlichen Daten für andere Nutzer leichter zugänglich, indem er die Informationen zusammenträgt und teilt.
Lesen Sie auch: Die führenden Plattformen für Threat Intelligence
Arten von Doxing-Angriffen
| Deanonymisierung | Offenlegung personenbezogener Daten einer anonymen Person |
|---|---|
| Zielerfassung | Private oder verschleierte persönliche Informationen, die die Umstände offenlegen |
| Delegitimierung | Die Offenlegung intimer Details, um die Glaubwürdigkeit einer Person zu beschädigen |
Zu den spezielleren Beispielen für Doxing gehören:
- Doxing durch Datenpanne: die unbeabsichtigte Veröffentlichung von Dokumenten durch eine Datenpanne oder ein Leck.
- Doxing aus Rache: das Anvisieren von Personen als Form der Rache.
- Swatting: das Anvisieren von Personen durch einen Notruf an die Behörden.
- Kriminelles Doxing: das Anvisieren von Personen mit schädlicher Absicht.
- Fehlerhaftes Doxing: das Anvisieren einer unbeabsichtigten Person.
- Corporate-Doxing: das Anvisieren eines bestimmten Unternehmens und seines Personals.
- Doxing von Prominenten: das Anvisieren der persönlichen Daten eines Prominenten.
- Doxing geistigen Eigentums: das Anvisieren firmeneigener Daten.
Schutz vor Doxing
In einer Zeit, in der eine Marke alles bedeutet, kann es schwierig sein, online wenig Angriffsfläche zu bieten. Persönliche Daten von Nutzern – ob sie versehentlich in sozialen Medien verfügbar sind oder durch eine Datenpanne in einem längst inaktiven Konto offengelegt wurden – sind überall zu finden und bieten hartnäckigen Angreifern reichlich verwertbares Material.
- Achten Sie auf eine gute Cybersicherheitshygiene, einschließlich sicherer Passwörter und MFA
- Entfernen Sie Daten von Datenbroker-Websites sowie aus veralteten Profilen und Konten
- Verwenden Sie für verschiedene Konten unterschiedliche Benutzernamen und Passwörter
- Trennen Sie E-Mail-Konten für unterschiedliche Zwecke
- Prüfen Sie die Datenschutzeinstellungen und öffentlich zugänglichen Informationen Ihrer Social-Media-Konten
- Verbergen Sie die Domainregistrierung und schützen Sie Ihre IP-Adresse mit einem VPN
- Gehen Sie sparsam mit App-Berechtigungen um und minimieren Sie die Offenlegung persönlicher Informationen
- Vermeiden Sie bösartige Interaktionen und seien Sie online vorsichtig, wem Sie vertrauen
Mehr lesen: Corporate-Doxing nimmt zu: So gehen Hacker vor und so stoppen Sie sie | TechRepublic
Handlungsvorschlag: Doxen Sie sich selbst
Glauben Sie nicht, dass Sie etwas zu verbergen haben? Branchenanalysten stellen eine einfache Herausforderung: Prüfen Sie, wie leicht es ist, Sie selbst zu doxen. Datenverantwortliche können ihre aktuelle Risikolage im Hinblick auf einen Doxing-Angriff bewerten und Maßnahmen zur Behebung ergreifen.
Doxing-Risiken bewerten
Von Google über Twitter und LinkedIn bis hin zur Suche nach einem Vor- und Nachnamen kann viel über eine Person oder ein Unternehmen ans Licht kommen.
Der gewöhnliche Nutzer weiß möglicherweise nichts über seine Datenschutzeinstellungen oder kümmert sich nicht darum. Angreifer wissen jedoch sehr genau, welche Informationen in sozialen Medien, auf persönlichen Websites und anderen digitalen Plattformen öffentlich sichtbar sind. Personen und Organisationen mit einer langjährigen digitalen Präsenz bieten Angreifern noch mehr Inhalte, die sie auf der Suche nach einem demütigenden Tweet oder Bild durchforsten können.
Neben beliebten Websites müssen Nutzer auch Datenpannen und bestehende digitale Konten berücksichtigen. Katastrophen und Angriffe auf Webdienstanbieter können dazu führen, dass E-Mails, Passwörter und mehr veröffentlicht werden und dadurch Kontoinformationen von Nutzern offengelegt werden.
Nutzer können auf Have I Been Pwned? prüfen, ob ihre E-Mail-Adresse oder Telefonnummer durch eine Datenpanne kompromittiert wurde. Hoffentlich wurde kein Missbrauch festgestellt!
Abhilfe schaffen und kontinuierlich prüfen
Auch wenn persönliche Daten wie eine Mobiltelefonnummer, E-Mail-Konten oder die Privatadresse in einem Online-Lebenslauf harmlos erscheinen mögen, sind diese Informationen anfällig für Missbrauch. Das Erstellen von Telefon- und E-Mail-Konten speziell für öffentlich zugängliche Zwecke ist eine beliebte Präventivmaßnahme.
Auf digitalen Plattformen und in Konten sollten Nutzer sicherstellen, dass alle Einstellungen ihren Datenschutz- und Cybersicherheitserwartungen entsprechen. Bei der Bewertung von Doxing-Risiken müssen Nutzer mit kompromittierten Zugangsdaten unverzüglich alle anderen Konten ändern, die denselben Benutzernamen und dasselbe Passwort verwenden. Ebenso sollten Nutzer erwägen, inaktive Konten zu löschen, um eine zusätzliche Gefährdung zu vermeiden.
Wer nicht vollständig von der Bildfläche verschwinden will, muss zum Schutz vor Doxing oder anderen Angriffen auf die eigene Privatsphäre proaktiv überwachen. Nutzer sollten regelmäßig prüfen, welche öffentlich verfügbaren Daten über sie selbst existieren. Über aktuelle Ereignisse auf dem Laufenden zu bleiben, ist ebenfalls ein unverzichtbarer Bestandteil der Datensicherheit, da Nutzer so schnell handeln können, um eine mögliche Offenlegung zu beheben.
Lesen Sie auch: Die besten Tools für das Schwachstellenmanagement
Die unbeabsichtigten Opfer von Doxing
Ganz abgesehen von der realen Bedrohung, die Doxing für die vorgesehenen Opfer darstellen kann, zeigen beunruhigend viele Fälle, dass die ursprünglich veröffentlichten Dokumente ungenau waren und die Zielperson der Reaktionen nach dem Doxing falsch identifiziert wurde. Diese Beispiele führen häufig zu digitaler oder persönlicher Belästigung und zu Rufschädigung von Personen, die keinen erkennbaren Grund für den Angriff geliefert hatten.
Bemerkenswerte Doxing-Angriffe
| Zeitpunkt | Angriffsdetails |
|---|---|
| August 2017 | Nach der Kundgebung „Unite the Right“ in Charlottesville, Virginia, identifizierten Online-Nutzer fälschlicherweise einen anwesenden Demonstranten als den Assistenzprofessor der University of Arkansas, Kyle Quinn. Quinn war einer Flut von Belästigungen ausgesetzt, bevor Online-Nutzer erkannten, dass es sich nicht um dieselbe Person handelte. |
| August 2014 | Unter dem Namen „Gamergate“ wurden mehrere bekannte Frauen aus der Videospielbranche Ziel einer Kampagne aus Online-Belästigung und Doxing. Die Angriffe galten als Reaktion auf den zunehmenden Feminismus in der Spielebranche; die Opfer waren damals und noch jahrelang danach massiven Attacken ausgesetzt. |
| August 2014 | Unter dem Namen „The Fappening“ veröffentlichte ein Angreifer 500 private Bilder von Prominenten auf 4chan, bevor sie sich weiterverbreiteten. Apple erklärte, der Angreifer habe Spear-Phishing-Angriffe ausgeführt, um auf die Cloud-Dienste des Anbieters, iCloud, zuzugreifen. 2018 bekannte sich George Garofano schuldig zu dem Angriff. |
| März 2013 | Mehrere Prominente und Politiker, darunter Kim Kardashian, Ashton Kutcher, Jay-Z, Joe Biden und Hillary Clinton, wurden Opfer des Doxings ihrer Finanzdaten. 2015 bekannte sich Mir Islam zu dem Angriff schuldig. Das US-Justizministerium dokumentierte die Reihe von Angriffen im Jahr 2013 auf Dutzende Opfer. |





