Ich verbringe viel Zeit damit, über Cyberangriffe zu lesen. In letzter Zeit haben einige dieser Geschichten mein Verhalten verändert, wenn ich den Laptop zuklappe und wieder zu einem ganz gewöhnlichen Internetnutzer werde.
Der Cybersecurity Awareness Month steht in diesem Oktober unter dem Motto „Macht es ihnen nicht leicht.“ Die National Cybersecurity Alliance legt den Schwerpunkt auf vier grundlegende Verhaltensweisen: starke Passwörter und einen Passwortmanager verwenden, die Multi-Faktor-Authentifizierung aktivieren, Betrugsversuche erkennen und melden sowie Software auf dem neuesten Stand halten.
Diese Empfehlungen klingen einfach. Doch nachdem ich über ausgenutzte Browser-Schwachstellen, Phishing-Angriffe, die die MFA umgehen, massive Datenlecks und Kampagnen berichtet habe, die bereits vertrauenswürdige Software für ihre Zwecke missbrauchen, fällt es mir schwerer, einige dieser Gewohnheiten einfach abzutun.
Das sind vier Dinge, die ich 2026 anders mache.
- 1. Ich installiere Sicherheitsupdates deutlich schneller
- 2. Ich gehe nicht davon aus, dass mein Konto durch MFA sicher ist
- 3. Ich misstraue Dingen stärker, die echt aussehen
- 4. Ich gehe davon aus, dass einige meiner persönlichen Daten bereits offengelegt wurden
- Cybersicherheitsbewusstsein bedeutet, kleine Gewohnheiten zu ändern
1. Ich installiere Sicherheitsupdates deutlich schneller
Früher betrachtete ich Softwareupdates als Unterbrechungen. Wenn während meiner Arbeit ein Update erschien, war es einfach, auf „später“ zu klicken. Inzwischen fühle ich mich damit deutlich unwohler.
Allein im September:
- Google schloss mehrere Chrome-Sicherheitslücken, die Angreifer bereits ausnutzten. Am 3. September legte Google einen Exploit für CVE-2026-85046, eine schwerwiegende Type-Confusion-Schwachstelle in Chromes V8-Engine, offen.
- Fünf Tage später legte Google eine weitere aktiv ausgenutzte Schwachstelle, CVE-2026-87491 offen.
- Und Chrome 154, das später im Monat veröffentlicht wurde, enthielt Korrekturen für 108 Sicherheitslücken, darunter mehrere kritische Schwachstellen.
Meine Schlussfolgerung ist einfach: Ich gehe nicht mehr davon aus, dass ich Tage oder Wochen Zeit habe, um ein Sicherheitsupdate zu installieren. Wenn ein Update eine aktiv ausgenutzte Schwachstelle schließt, läuft die Uhr bereits.
2. Ich gehe nicht davon aus, dass mein Konto durch MFA sicher ist
Ich nutze weiterhin die Multi-Faktor-Authentifizierung und würde sie auf keinen Fall deaktivieren. Doch 2026 hat mir ein deutlich besseres Verständnis dafür vermittelt, was MFA leisten kann und was nicht.
Im September deckten Forscher eine Phishing-as-a-Service-Operation namens BigBear 2.0 auf, die darauf ausgelegt war, authentifizierte Microsoft-365-Sitzungen zu stehlen. Wie eSecurity Planet in seiner Berichterstattung zur Kampagne BigBear 2.0 berichtete, zielte die Kampagne laut CloudSEK auf 461 Organisationen ab und umging bei 258 von ihnen erfolgreich die MFA.
Statt lediglich einen Benutzernamen und ein Passwort zu stehlen, können solche Angriffe Sitzungscookies abgreifen, nachdem sich ein Opfer authentifiziert hat.
Das verändert meine Sicht auf verdächtige Anmeldeseiten. Früher betrachtete ich MFA als Sicherheitsnetz, das mich retten konnte, wenn ich versehentlich irgendwo ein Passwort eingab, wo ich es nicht hätte eingeben sollen. Heute sehe ich die Anmeldeseite selbst als Teil der Sicherheitsentscheidung.
Bevor ich Zugangsdaten eingebe, achte ich stärker darauf, wie ich auf die Seite gelangt bin, zu welcher Domain sie gehört und ob ich mich überhaupt dort anmelden wollte.
MFA bleibt einer der wichtigsten Schutzmechanismen, die ich nutze. Ich behandle sie nur nicht als Rüstung, die mich unverwundbar macht.
3. Ich misstraue Dingen stärker, die echt aussehen
Das alte Klischee vom Phishing wirkt beinahe beruhigend: eine grottenschlechte Grammatik, ein verdächtiger Anhang und eine E-Mail von einem Prinzen, der dringend das eigene Bankkonto braucht.
Echte Angriffe sind inzwischen deutlich schwerer zu erkennen.
Forscher haben in diesem Jahr Phishing-Kampagnen dokumentiert, die legitime Dienste, Authentifizierungsabläufe und andere vertrauenswürdige Infrastrukturen missbrauchen. So ergab die von eSecurity Planet aufgegriffene Barracuda-Studie, dass Angreifer zunehmend Sitzungstokens ins Visier nehmen und legitime Dienste missbrauchen, um Angriffe schwerer von normaler Aktivität unterscheidbar zu machen.
Eine andere Kampagne verbreitete sich in 46 Ländern und nutzte gefälschte Rechnungen, Steuerdokumente und andere geschäftliche Köder, um Opfer zur Installation legitimer Software für Remote Monitoring und Management zu bewegen. Die Berichterstattung von eSecurity Planet über die RMM-Phishingkampagne zeigte, wie Angreifer Software, die normalerweise von IT-Administratoren eingesetzt wird, in ein Mittel zur Erlangung von Fernzugriff verwandeln können.
Das hat eine meiner eigenen gedanklichen Abkürzungen verändert. Ich frage nicht mehr nur: „Sieht das echt aus?“ Ich frage: „Habe ich das erwartet?“
Eine echt aussehende Microsoft-Anmeldeseite, eine Dokumentenanfrage, Rechnung oder ein Software-Installer ist nicht automatisch vertrauenswürdig, nur weil das Branding stimmt oder die Software selbst legitim ist.
4. Ich gehe davon aus, dass einige meiner persönlichen Daten bereits offengelegt wurden
Datenlecks haben auch meine Sicht auf den Datenschutz verändert. Die Lehre daraus ist nicht, dass der Schutz persönlicher Daten sinnlos wäre. Es geht vielmehr darum, dass die Sicherheit meiner Konten nicht davon abhängen soll, dass Informationen über mich für immer geheim bleiben.
Aktuelle Vorfälle veranschaulichen das Problem.
Im September wurde in einer Meldung zu einem Datenschutzverstoß in Texas berichtet, dass der Vorfall bei IDScan.net 13 Millionen Menschen betraf. Das geschah wenige Wochen nachdem ein Dark-Web-Marktplatz behauptet hatte, über mehr als 153 Millionen Führerscheindatensätze aus den USA und Kanada zu verfügen, die angeblich mit dem Unternehmen in Verbindung standen. Wie eSecurity Planet in seiner Berichterstattung über den IDScan-Datenschutzverstoß berichtete, beschreiben die beiden Zahlen unterschiedliche Sachverhalte und sollten nicht gleichgesetzt werden.
Die Zahl von 13 Millionen steht für die Anzahl der Menschen, die laut Berichten von dem Datenschutzverstoß betroffen waren. Die deutlich größere Zahl von 153 Millionen geht auf Behauptungen von Cyberkriminellen über Datensätze zurück, die angeblich über den Dark-Web-Marktplatz Nexus angeboten wurden. IDScan hat nicht öffentlich bestätigt, dass 153 Millionen Führerscheindatensätze gestohlen wurden.
Diese Unterscheidung ist wichtig, weil Behauptungen von Angreifern niemals automatisch als bestätigte Fakten behandelt werden sollten. Doch selbst ein Datenschutzverstoß, von dem schätzungsweise 13 Millionen Menschen betroffen sind, zeigt, wie viele sensible persönliche Daten gefährdet werden können, ohne dass die betroffenen Personen irgendeine Kontrolle darüber haben.
Deshalb versuche ich, Informationen wie meinen Geburtstag, meine Adresse, meine Telefonnummer oder andere persönliche Angaben nicht als Beweis dafür zu betrachten, dass jemand, der mich kontaktiert, mich wirklich kennt.
Dass ein Angreifer etwas über mich weiß, bedeutet nicht, dass ich ihm vertrauen sollte. In manchen Fällen ist es sogar der genaue Grund, warum ich das nicht tun sollte.
Cybersicherheitsbewusstsein bedeutet, kleine Gewohnheiten zu ändern
Der Cybersecurity Awareness Month kann leicht zu einer Sammlung von Ratschlägen werden, die jeder schon einmal gehört hat: bessere Passwörter verwenden, MFA aktivieren, nicht auf verdächtige Links klicken und Updates installieren.
All diese Ratschläge sind weiterhin sinnvoll. Was sich für mich verändert hat, ist die Dringlichkeit dahinter.
Die Angriffe, über die ich in diesem Jahr berichtet habe, zeigen, wie schnell Schwachstellen aktiv ausgenutzt werden können, wie Phishing Schutzmaßnahmen umgehen kann, denen wir vertrauen, und wie legitime Dienste in Angriffe eingebunden werden können.
Ich habe nicht aufgehört, das Internet zu nutzen, und ich untersuche nicht jede E-Mail, als wäre sie mit Absperrband von einem Tatort umwickelt. Ich habe nur ein wenig mehr Reibung eingebaut, bevor ich etwas vertraue.
Ich aktualisiere früher. Ich prüfe, woher die Anmeldeseiten stammen. Ich nutze MFA, ohne davon auszugehen, dass sie mich vor jedem Fehler bewahren kann. Und unerwarteten Anfragen nach Informationen begegne ich mit größerem Misstrauen, selbst wenn sie legitim aussehen.
Das ist wahrscheinlich die Lektion des Cybersecurity Awareness Month, die ich nach dem Ende des Oktobers beibehalten werde: Angreifer suchen weiterhin nach dem einfachsten Einstieg, und manchmal beginnt man damit, ihnen die Arbeit zu erschweren, dass man eine kleine Gewohnheit ändert.
Außerdem lesen: N0va Phishkit zielt über Microsoft-Anmeldungen auf Nordamerika und Europa , um zu erfahren, wie Angreifer legitime Microsoft-Authentifizierungsabläufe missbrauchen, um selbst nach einer erfolgreichen MFA-Authentifizierung der Opfer Zugriff zu stehlen.





