Ein Bericht von NordLayer warnt, dass Browser zur wichtigsten Arbeitsoberfläche geworden sind und dadurch die Anfälligkeit für den Diebstahl von Zugangsdaten, Phishing, Malware- und Session-Hijacking-Angriffe steigt.
Die Studie ergab, dass 100 % der 504 analysierten Arbeitsanwendungen den Browserzugriff unterstützten, während 78,8 % vollständig browserbasiert waren.
Dem Bericht zufolge sind browserbezogene Vorfälle inzwischen in Unternehmen weit verbreitet.
Der Bericht ergab außerdem, dass 82 % der befragten IT-Fachleute angaben, ihre Unternehmen hätten in den vergangenen 12 Monaten einen Sicherheitsvorfall im Zusammenhang mit Browsern, Websites oder Webanwendungen erlebt, während 53 % die Auswirkungen als moderat oder erheblich bezeichneten.
„Immer häufiger brechen Hacker nicht mehr ein – sie loggen sich ein“, heißt es in dem Bericht mit Blick auf die zunehmende Nutzung gestohlener Zugangsdaten und gekaperter Browsersitzungen für den Zugriff auf Unternehmenssysteme.
- Die wichtigsten Erkenntnisse aus dem Bericht zu Browser-Bedrohungen
- Der Diebstahl von Zugangsdaten und Session-Hijacking bleiben große Risiken
- Das Vertrauen in die Sicherheit übersteigt häufig die Umsetzung von Schutzmaßnahmen
- Wie Unternehmen das Sicherheitsrisiko durch Browser reduzieren können
- Browsersicherheit wird zu einem zentralen Unternehmensrisiko
Die wichtigsten Erkenntnisse aus dem Bericht zu Browser-Bedrohungen
- Browser sind zu einer wichtigen Angriffsfläche für Unternehmen geworden, da Organisationen zunehmend auf SaaS-Anwendungen, Remote-Arbeit und BYOD-Umgebungen setzen.
- Infostealer-Malware und gestohlene Sitzungscookies treiben groß angelegte Angriffe zum Diebstahl von Zugangsdaten und zum Session-Hijacking in Unternehmensnetzwerken voran.
- Viele Unternehmen überschätzen weiterhin ihre Sicherheitslage, obwohl bei browserorientierten Schutzmaßnahmen wie SWG Lücken bestehen.
- Gestohlene Browsersitzungen können es Angreifern ermöglichen, Passwörter und MFA zu umgehen und dabei in Unternehmenssystemen als legitime Benutzer aufzutreten.
Der Diebstahl von Zugangsdaten und Session-Hijacking bleiben große Risiken
Der Bericht befasste sich ausführlich mit Infostealer-Malware, die darauf ausgelegt ist, gespeicherte Passwörter, Sitzungscookies, Autofill-Daten und Authentifizierungstoken aus Browsern abzugreifen.
Forscher stellten fest, dass Infostealer den Datendiebstahl häufig in weniger als 10 Sekunden abschließen, bevor sie die gestohlenen Informationen an eine von den Angreifern kontrollierte Infrastruktur übermitteln.
NordLayer und NordStellar analysierten zwischen Januar 2024 und Februar 2026 gesammelte Daten zu gestohlenen Zugangsdaten und stellten fest, dass jeden Monat Dutzende bis Hunderte Millionen Zugangsdaten durch Infostealer-Kampagnen gestohlen wurden.
Allein im November 2025 beobachteten die Forscher etwa 345 Millionen gestohlene Zugangsdaten.
Der Bericht identifizierte außerdem den groß angelegten Diebstahl von Browsersitzungscookies, der es Angreifern ermöglichen kann, bereits authentifizierte Sitzungen zu übernehmen, ohne dass eine Eingabe des Passworts oder zusätzliche Multi-Faktor-Authentifizierungs-(MFA)-Abfragen erforderlich ist.
Während des Untersuchungszeitraums beobachteten die Forscher monatlich zwischen 1 Milliarde und 10 Milliarden gestohlene Sitzungscookies.
Dem Bericht zufolge sind gestohlene Sitzungscookies besonders gefährlich, weil Angreifer auf E-Mails, SaaS-Plattformen, Cloud-Konsolen und interne Anwendungen zugreifen können, während sie als legitime Benutzer erscheinen.
Viele Unternehmen verfügen außerdem nicht über geeignete Tools, um verdächtige Sitzungsaktivitäten zu erkennen oder kompromittierte Sitzungen in Echtzeit zu widerrufen.
Der Bericht verwies auf den Ticketmaster-Hack von 2024 als Beispiel dafür, wie browserbasierter Diebstahl von Zugangsdaten nach dem Abgreifen von Zugangsdaten eines autorisierten Benutzers durch Infostealer-Malware zu groß angelegten Kompromittierungsszenarien eskalieren kann.
Das Vertrauen in die Sicherheit übersteigt häufig die Umsetzung von Schutzmaßnahmen
Obwohl viele Unternehmen Vertrauen in ihre Cybersicherheitslage äußerten, stellte der Bericht erhebliche Lücken bei der Umsetzung browserorientierter Sicherheitsmaßnahmen fest.
Während 73 % der befragten IT-Fachleute angaben, ihre Unternehmen seien gut oder hervorragend auf Cyberangriffe vorbereitet, berichteten weniger als 53 % über den Einsatz kritischer Schutzmaßnahmen wie Data Loss Prevention (DLP), Secure Web Gateways (SWG) oder Endpoint Detection and Response (EDR)-Tools.
Der Bericht stellte außerdem fest, dass Unternehmen zunehmend auf browserbasierte SaaS-Anwendungen, Bring-your-own-Device-(BYOD)-Richtlinien und Remote-Arbeitsmodelle setzen, die allesamt die Angriffsfläche vergrößern.
Etwa 60 % der befragten Unternehmen erlaubten die Nutzung privater Geräte, während 77 % eine moderate oder umfangreiche Nutzung webbasierter SaaS-Anwendungen meldeten.
Die Forscher stellten fest, dass Unternehmen mit den schwerwiegendsten browserbezogenen Vorfällen häufig mehrere gemeinsame Merkmale aufwiesen, darunter eine starke Abhängigkeit von SaaS, Remote-Arbeit, die Nutzung privater Geräte und weitreichende BYOD-Richtlinien.
Wie Unternehmen das Sicherheitsrisiko durch Browser reduzieren können
Der Bericht empfiehlt, browserorientierte Sicherheitsmaßnahmen zu stärken, während sich die Arbeitsabläufe in Unternehmen weiter auf webbasierte Anwendungen und Cloud-Dienste verlagern.
Unternehmen sollten sich darauf konzentrieren, die Gefährdung von Zugangsdaten zu begrenzen, den Sitzungsschutz zu verbessern und die Transparenz über Browseraktivitäten auf verwalteten und nicht verwalteten Geräten zu erhöhen.
- Phishing-resistente MFA einsetzen, etwa Passkeys oder Hardwaresicherheitsschlüssel, für E-Mail-, Cloud-, Finanz- und Administratorkonten.
- Nicht autorisierte Browsererweiterungen beschränken, riskante Downloads und den Zugriff auf bekannte schädliche Websites durch Browserfilter oder Secure Web Gateways verhindern.
- Dedizierte Passwortmanager verwenden und gleichzeitig die browserbasierte Speicherung von Passwörtern in Unternehmenssystemen und auf Endgeräten deaktivieren.
- Den Endgeräteschutz stärken, verhaltensbasierte Erkennung und Funktionen zur Malware-Abwehr auf Geräten des Unternehmens und privaten Geräten verbessern.
- Verdächtige Sitzungsaktivitäten überwachen, nicht autorisierte SaaS-Zugriffe und anomales Authentifizierungsverhalten in Cloud-Umgebungen erkennen.
- Lokale Administratorrechte reduzieren und Browser, Betriebssysteme sowie Geschäftsanwendungen konsequent mit Updates versorgen.
- Vorfallreaktionspläne testen, den Widerruf von Sitzungen und die Wiederherstellung von Zugangsdaten, um die betriebliche Widerstandsfähigkeit zu verbessern.
In ihrer Gesamtheit können diese Maßnahmen Unternehmen dabei helfen, ihre Angriffsfläche durch browserbasierte Bedrohungen zu verringern und ihre Widerstandsfähigkeit gegen den Diebstahl von Zugangsdaten, Phishing und Session-Hijacking zu stärken.
Browsersicherheit wird zu einem zentralen Unternehmensrisiko
Der Bericht zeigt, wie Sicherheitsrisiken für Unternehmen zunehmend mit Browseraktivitäten verknüpft sind, während Organisationen weiterhin SaaS-Plattformen, Cloud-Anwendungen, Remote-Arbeit und BYOD-Umgebungen einführen.
Da Beschäftigte inzwischen routinemäßig über Browser auf geschäftskritische Systeme zugreifen, können kompromittierte Zugangsdaten oder Sitzungen Angreifern direkten Zugriff auf sensible Unternehmensumgebungen ermöglichen.
Herkömmliche Netzwerkgrenzen werden in browserzentrierten Umgebungen immer weniger wirksam, weshalb Identitätssicherheit, Sitzungsüberwachung und Schutzmaßnahmen auf Browserebene für die Abwehr moderner webbasierter Bedrohungen immer wichtiger werden.

