Insider werden zu bevorzugten Zielen von Cyberkriminellen

Cyberkriminelle rekrutieren zunehmend Insider, um Sicherheitskontrollen in Banken, Telekommunikations- und Technologieunternehmen zu umgehen.

Verfasst von
Ken Underhill
Ken Underhill
Dec 22, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle umgehen technische Schutzmaßnahmen zunehmend, indem sie Insider rekrutieren und vertrauenswürdige Beschäftigte in Banken, Telekommunikations- und Technologieunternehmen zu besonders wirkungsvollen Angriffsvektoren machen.

In vielen Fällen bieten Angreifer vergleichsweise geringe Zahlungen für Zugang, sensible Daten oder direkte operative Unterstützung.

Eine Anzeige „…“ forderte Beschäftigte auf, durch die Zusammenarbeit mit Cyberkriminellen dem endlosen Arbeitskreislauf zu entkommen“, so die Forscher von Check Point.

Das Geschäftsrisiko durch die Rekrutierung von Insidern

Die Rekrutierung von Insidern verändert die Risikogleichung grundlegend, da Angreifer durch legitimen Zugriff herkömmliche Sicherheitskontrollen umgehen können. 

Dadurch steigt das Risiko für Unternehmen, die sensible Daten oder kritische Infrastrukturen verwalten, darunter Finanzdienstleister, Telekommunikationsunternehmen, Cloud-Anbieter und große Technologieplattformen.

Die Überwachung des Darknets hat einen stetigen Anstieg von Anzeigen offengelegt, die sich an Beschäftigte von Kryptobörsen, Banken, Beratungsunternehmen und Verbraucherplattformen richten. 

Viele Angebote versprechen 3.000 bis 15.000 US-Dollar für einen einmaligen Zugriff, während andere fortlaufende Partnerschaften mit wiederkehrenden Zahlungen vorschlagen.  

Taktiken zur Rekrutierung von Insidern in Unternehmen

Die meisten Rekrutierungsversuche beginnen mit einfachen, transaktionalen Beiträgen in Darknet-Foren. 

Einige Anzeigen fordern Zugangsdaten, VPN-Zugriff oder Kundendatensätze an, während andere eine aktivere Beteiligung suchen – etwa das Deaktivieren von Schutzmaßnahmen, das Zurücksetzen von Konten oder das Extrahieren interner Daten. 

In vielen Fällen ermöglicht die Rolle des Insiders den Angreifern, die Multi-Faktor-Authentifizierung, Protokollierungskontrollen und Systeme zur Anomalieerkennung vollständig zu umgehen.

Advertisement

Noch bedenklicher sind Rekrutierungsversuche mit manipulativen Botschaften. 

Einige Beiträge appellieren an die Erschöpfung oder den finanziellen Druck von Beschäftigten und stellen die Zusammenarbeit mit Insidern als Ausweg aus „dem endlosen Arbeitskreislauf“ dar. 

Andere zielen ausdrücklich auf langjährige Beschäftigte mit umfassendem institutionellem Wissen ab und betonen, wie wertvoll ihr Zugriff für kriminelle Operationen sein kann.

Sobald der Zugriff erlangt ist, können Angreifer ihn auf verschiedene Weise zu Geld machen: durch das Starten von Ransomware-Angriffen, die Übernahme von Konten, die Unterstützung von SIM-Swapping-Betrug oder den Verkauf gestohlener Datensätze für Folgeangriffe. 

Da diese Aktivitäten häufig wie legitime Vorgänge wirken, werden ihre Erkennung und Zuordnung erheblich erschwert.

Sektoren mit hohem Risiko durch Insider-Bedrohungen

Finanzinstitute und Kryptowährungsunternehmen zählen zu den am häufigsten angegriffenen Sektoren. 

Angebote im Darknet suchten nach Insidern bei großen Kryptobörsen wie Coinbase, Binance, Kraken und Gemini sowie bei globalen Beratungsunternehmen wie Accenture und Genpact. 

Einige Anzeigen bieten sogar vollständige Datensätze – etwa Daten von mehreren zehn Millionen Nutzern – für Preise von bis zu 25.000 US-Dollar an und ermöglichen damit groß angelegten Betrug und Phishing-Kampagnen.

Banken bleiben besonders attraktive Ziele. 

Einige Rekrutierungsbeiträge fordern Zugriff auf Systeme von Zentralbanken oder großen Finanzinstituten an, während andere nach Transaktionshistorien oder langfristigen Insider-Vereinbarungen mit wiederkehrenden Zahlungen suchen.

Auch Technologieunternehmen stehen unter Druck. Bei jüngsten Rekrutierungsversuchen wurden Beschäftigte von Apple, Samsung, Xiaomi und Cloud-Service-Anbietern mit Angeboten von bis zu 10.000 US-Dollar für einen Zugriff ins Visier genommen. 

Advertisement

In einem Fall wurden Daten von Beschäftigten eines großen europäischen Unternehmens für Unternehmenssoftware – darunter Passwörter und berufliche Rollen – Berichten zufolge zum Verkauf angeboten.

Telekommunikationsunternehmen sind einem anhaltenden Risiko durch SIM-Swapping-Angriffe ausgesetzt, bei denen Insider Angreifern helfen, SMS-Nachrichten abzufangen und die Zwei-Faktor-Authentifizierung zu umgehen. 

Die Zahlungen für diese Art von Zugriff haben in den USA 10.000 bis 15.000 US-Dollar erreicht.

So lässt sich das Risiko durch Insider-Bedrohungen senken

Da die Rekrutierung von Insidern zu einer immer häufigeren Taktik wird, benötigen Unternehmen Kontrollen, die sowohl menschliches Verhalten als auch technischen Zugriff berücksichtigen.

Ein ausgewogener Ansatz, der die Sensibilisierung der Beschäftigten, Zugriffs-Governance und proaktive Überwachung kombiniert, kann das Risiko senken.

  • Schulen Sie Beschäftigte zu den Risiken durch Insider-Bedrohungen, ihren ethischen Verantwortlichkeiten und der sicheren Meldung von Rekrutierungs- oder Nötigungsversuchen.
  • Setzen Sie strikte Zugriffssteuerungen nach dem Prinzip der geringsten Privilegien sowie rollen- und zeitbasierte durch, mit verstärkter Überwachung privilegierter Konten.
  • Stärken Sie die Authentifizierung, indem Sie sich weniger auf SMS-basierte MFA verlassen und für sensible Aktionen eine zusätzliche Verifizierung verlangen.
  • Überwachen Sie auf Verhaltens- und Zugriffs-Anomalien, darunter ungewöhnlicher Datenzugriff, Rechteausweitung und Aktivitäten außerhalb der Arbeitszeiten.
  • Aktiv überwachen Sie Darknet- und Untergrundforen auf Erwähnungen des Unternehmens, Rekrutierungsversuche unter Beschäftigten oder gestohlene Daten.
  • Beziehen Sie Szenarien zur Rekrutierung von Insidern in die Planung der Reaktion auf Vorfälle ein, einschließlich des schnellen Entzugs von Zugriffsrechten und forensischer Einsatzbereitschaft.

Zusammengenommen helfen diese Maßnahmen Unternehmen, das Insider-Risiko durch die Kombination von Sensibilisierung, Zugriffskontrollen und kontinuierlicher Überwachung zu steuern. 

Die wachsende Bedeutung von Insider-Bedrohungen

Die Rekrutierung von Insidern verdeutlicht eine umfassendere Verschiebung der Bedrohungslandschaft: Statt sich ausschließlich auf technische Schwachstellen zu stützen, nutzen Angreifer zunehmend Menschen und Vertrauensbeziehungen aus. 

Da Ransomware-Gruppen organisierter und Cybercrime-Operationen stärker zur Massenware werden, ist es häufig schneller, kostengünstiger und zuverlässiger, Insider für Zugriff oder Unterstützung zu bezahlen, als Zero-Day-Exploits zu entwickeln oder zu beschaffen.

benötigen IT-Führungskräfte klare Leitlinien dazu, wie sie Insider-Risiken in ihren Unternehmen erkennen, verwalten und reduzieren können. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.