Ich glaube, eine der wichtigen Veränderungen in der Cybersicherheit der vergangenen Jahre besteht darin, dass sich Angreifer offen vor aller Augen verstecken.
Laut der IP-Intelligence-Studie 2026 von Spur Intelligence sind anonymisierende Infrastrukturen wie virtuelle private Netzwerke (VPNs) und Residential Proxies inzwischen an nahezu jedem modernen Cyberangriff beteiligt.
Mit diesen Werkzeugen können böswillige Akteure ihre Aktivitäten als legitimes Nutzerverhalten tarnen, wodurch die Erkennung für Sicherheitsteams schwieriger wird.
Die Studie zeigt eine wachsende Lücke zwischen der Menge an IP-Daten, die Unternehmen sammeln, und ihrer Fähigkeit, diese Daten in Echtzeit effektiv operativ zu nutzen.
„Die meisten Teams verfügen bereits über jede Menge IP-Daten, aber das bedeutet nicht, dass sie wissen, was sie darin sehen“, sagte Riley Kilmer, Mitbegründerin von Spur Intelligence, in einer E-Mail an eSecurityPlanet.
Sie erklärte: „Wenn Sie nicht erkennen können, wer hinter einer Verbindung steckt oder warum sie verdächtig aussieht, bleibt Ihnen nur, die Einzelteile zusammenzusetzen, nachdem bereits etwas passiert ist.“
Riley fügte hinzu: „Sicherheitsteams müssen diese Lücke schließen, indem sie IP-Kontext früher nutzen – bevor Angreifer sich bereits in den normalen Datenverkehr eingebettet haben.“
Die wichtigsten Erkenntnisse der IP-Intelligence-Studie
- 94 % der Unternehmen gaben an, dass VPNs oder Residential Proxies an Sicherheitsvorfällen beteiligt waren.
- Angreifer tarnen bösartige Aktivitäten zunehmend als legitimen Nutzerdatenverkehr.
- Nur 30% der Unternehmen hatten die Risiken von Residential Proxies verstanden, bevor es zu einem Vorfall kam.
- Fast die Hälfte der Unternehmen war von identitätsbezogenem Missbrauch im Zusammenhang mit IP-basierten Aktivitäten betroffen.
- Viele Sicherheitsteams verlassen sich weiterhin auf reaktive Workflows für IP-Intelligence.
Angreifer verschmelzen mit legitimem Datenverkehr
Viele Unternehmen gingen jahrelang davon aus, dass sich bösartige IP-Adressen vom normalen Datenverkehr abheben würden.
Ich beobachte, dass diese Annahme rapide verschwindet.
Die Studie ergab, dass 94 % der Unternehmen angaben, dass VPNs oder Residential Proxies an Sicherheitsvorfällen beteiligt waren.
Angreifer verlassen sich nicht mehr ausschließlich auf offensichtliche Anzeichen einer Kompromittierung. Stattdessen leiten sie ihre Aktivitäten über Infrastrukturen, die dem legitimen Datenverkehr von Verbrauchern ähneln.
Riley Kilmer, Mitbegründerin von Spur, erklärte, Angreifer hätten gelernt, sich „einzufügen“ und dadurch verdächtige Aktivitäten normal erscheinen zu lassen.
Ich glaube, dass dies eine Herausforderung für Verteidiger darstellt, weil herkömmliche Prüfungen der IP-Reputation und reaktive Workflows nicht mehr ausreichen, um Bedrohungen früh im Angriffsvorgang zu erkennen.
Der Bericht zeigte außerdem, dass nur 30 % der Unternehmen die mit anonymisierter Infrastruktur verbundenen Risiken verstanden hatten, bevor es zu einem Vorfall kam.
Blinde Flecken erhöhen weiterhin das Unternehmensrisiko
Ein weiteres wichtiges Problem, das in der Studie hervorgehoben wird, betrifft Lücken bei der internen Transparenz, insbesondere in Umgebungen für Remote-Arbeit und Bring Your Own Device (BYOD).
Ich denke, dass einige Unternehmen unterschätzen, wie anfällig nicht verwaltete Geräte werden können, wenn sie mit Unternehmenssystemen verbunden sind.
Die Studie ergab, dass nur 38 % der Unternehmen den Zugriff von persönlichen Geräten aus umfassend kontrollieren.
Darüber hinaus gaben 61 % an, nur mäßig, geringfügig oder überhaupt nicht besorgt über die Nutzung von Residential Proxies auf Mitarbeitergeräten zu sein.
Diese Erkenntnisse deuten darauf hin, dass Unternehmen möglicherweise nicht vollständig verstehen, wie anonymisierter Datenverkehr aus dem Netzwerkinneren herkömmliche Sicherheitskontrollen umgehen kann.
Auch der Missbrauch von Zugangsdaten bleibt ein ernstes Problem.
Fast die Hälfte der befragten Unternehmen war von schwerwiegendem Missbrauch von Zugangsdaten im Zusammenhang mit IP-basierten Aktivitäten betroffen.
Wenn Angreifer gestohlene Zugangsdaten mit anonymisierter Infrastruktur kombinieren, können sie der Erkennung oft entgehen und dabei wie legitime Nutzer erscheinen.
IP-Intelligence ist weiterhin vor allem reaktiv
Eine Erkenntnis, die mir besonders auffiel, war, dass Unternehmen IP-Intelligence weiterhin hauptsächlich als Untersuchungsinstrument und nicht als präventive Kontrolle einsetzen.
Der Studie zufolge nutzen 44 % der Unternehmen IP-Intelligence hauptsächlich, um Protokolle anzureichern, nachdem Vorfälle aufgetreten sind.
Dieser reaktive Ansatz führt zu Ineffizienzen im Betrieb. Sicherheitsteams müssen Warnmeldungen manuell untersuchen, während sich Angreifer weiterhin unentdeckt in Umgebungen bewegen.
Fast die Hälfte der Befragten gab an, dass ihre größte Herausforderung darin bestehe, das „Wer“ und „Warum“ hinter IP-Aktivitäten zu verstehen.
Ohne kontextbezogene Intelligence verbringen Analysten wertvolle Zeit damit, Informationen über mehrere Plattformen hinweg zu korrelieren.
Infolgedessen berichteten 44 % der Unternehmen von längeren Reaktionszeiten bei Vorfällen aufgrund ineffektiver IP-Intelligence-Prozesse.
Ich glaube, dies zeigt, dass das bloße Sammeln weiterer Telemetriedaten nicht ausreicht. Unternehmen müssen IP-Daten in verwertbare Erkenntnisse umwandeln, die Entscheidungen in Echtzeit unterstützen.
Unternehmen verlangen bessere IP-Intelligence-Funktionen
Trotz dieser Herausforderungen zeigte die Studie auch ein wachsendes Interesse an Modernisierung.
Viele Unternehmen prüfen aktiv neue IP-Intelligence-Plattformen, die umfassreicheren Kontext, Automatisierung und Funktionen für prädiktive Entscheidungsfindung bieten.
IP-Intelligence entwickelt sich über statische Reputationsfeeds und die Anreicherung von Daten nach Vorfällen hinaus.
Sicherheitsteams wünschen sich Werkzeuge, die Absichten, Verhaltenssignale und Authentifizierungsrisiken dynamisch bewerten können, bevor Zugriff gewährt wird.
Die Unternehmen, die Fortschritte machen, verlagern IP-Intelligence in ihrem Sicherheits-Workflow nach vorn.
Statt sich ausschließlich auf Untersuchungen nach einem Sicherheitsverstoß zu verlassen, nutzen sie kontextbezogene IP-Daten, um Authentifizierungs-, Betrugspräventions- und Zugriffskontrollentscheidungen in Echtzeit zu beeinflussen.
Dies wird umso wichtiger, da Angreifer weiterhin KI einsetzen in ihren Angriffen.
Fazit
Ich glaube, die Erkenntnisse von Spur Intelligence zeigen, dass anonymisierte Infrastruktur längst kein Nischenproblem mehr ist.
VPNs und Residential Proxies sind zu Standardwerkzeugen für Cyberkriminelle geworden, die der Erkennung entgehen und sich in legitimen Netzwerkverkehr einfügen wollen.
Unternehmen, die sich weiterhin auf veraltete Strategien für IP-Intelligence verlassen, könnten Schwierigkeiten haben, mit modernen Angriffstechniken Schritt zu halten.
Die Zukunft der Cybersicherheit wird davon abhängen, wie effektiv Sicherheitsteams kontextbezogene IP-Intelligence in Echtzeit einsetzen, Entscheidungsprozesse automatisieren und bösartiges Verhalten erkennen können, bevor Vorfälle eskalieren.
Während sich Angreifer weiterhin offen vor aller Augen verstecken, wird der entscheidende Vorteil nicht aus dem Sammeln weiterer Signale entstehen.
Er wird daraus entstehen, diese Signale in schnelle, fundierte und skalierbare Sicherheitsentscheidungen umzuwandeln.
Während Angreifer ihre Taktiken weiter anpassen, setzen Organisationen Zero-Trust-Lösungen ein, um den Schadensradius zu verringern.





