Früher vor allem mit dem Diebstahl von Zugangsdaten privater Nutzer in Verbindung gebracht, treffen Infostealer inzwischen zunehmend Unternehmen.
Neue Forschung von Flare zeigt, dass ein wachsender Anteil der Infektionen inzwischen Zugangsdaten für Single Sign-On (SSO) und Identitätsanbieter von Unternehmen offenlegt und dadurch ein direktes Risiko für Unternehmenssysteme, Cloud-Umgebungen und SaaS-Plattformen schafft.
„Insgesamt sehen wir weniger Infektionen, aber einen deutlich höheren Ertrag pro Sicherheitsverletzung“, sagte Estelle Ruellan, Cybersecurity-Forscherin bei Flare, in einer E-Mail an eSecurityPlanet.
Sie fügte hinzu: „Infostealer landen zunehmend auf Geräten, die bereits über SSO-Zugangsdaten von Unternehmen verfügen, und machen aus einer einzigen Infektion einen unternehmensweiten Zugriff. Das verändert die Wirtschaftlichkeit sowohl von Angriffen als auch von deren Abwehr.“
Die Gefährdung von Unternehmensidentitäten nimmt zu
Der Bericht von Flare „Status der Infostealer-Gefährdung in Unternehmen 2026“ analysierte 18,7 Millionen Infostealer-Logs, die im gesamten Jahr 2025 gesammelt wurden, und stellte fest, dass die Kompromittierung von Unternehmensidentitäten bereits weit verbreitet ist – und sich beschleunigt.
Mehr als jede zehnte Infostealer-Infektion enthielt im Jahresverlauf Zugangsdaten für Unternehmensidentitäten; Ende 2025 stieg dieser Anteil auf bis zu 16 % und lag damit deutlich über früheren Prognosen.
Die Daten zeigen, dass Infostealer zunehmend auf Systemen landen, die bereits über besonders wertvolle Unternehmenszugänge verfügen.
Im Gegensatz zu herkömmlichen Methoden des Zugangsdiebstahls wie PhishingKampagnen oder groß angelegten Datenlecks liefern Infostealer Angreifern eine vollständige und aktuelle Momentaufnahme der digitalen Identität eines Opfers.
Sobald die Schadsoftware ein Gerät infiziert, sammelt sie systematisch in Browsern gespeicherte Passwörter, AutoFill-Daten, gespeicherte Anmeldedaten und aktive Sitzungscookies für jeden Dienst, auf den der Nutzer zugegriffen hat.
So können Angreifer nicht nur einzelne Zugangsdaten, sondern zum Zeitpunkt der Kompromittierung auch die Gesamtheit der mit diesem Gerät verknüpften Identitäten und Sitzungen erfassen.
Allein im Jahr 2025 identifizierte Flare 2,05 Millionen Infostealer-Logs mit Zugangsdaten für Unternehmensidentitäten. Microsoft Entra ID war in 79 % dieser Logs vertreten und damit mit großem Abstand der am häufigsten offengelegte Identitätsanbieter.
Mehr als 18 % der Logs zu Unternehmensidentitäten enthielten Zugangsdaten für mehrere Identitätsanbieter. Dadurch vergrößert sich der potenzielle Schadensradius einer einzelnen Infektion und die Reaktion auf Vorfälle wird erschwert.
Das Vorhandensein aktiver Sitzungen verschärft das Risiko zusätzlich.
Über 1,17 Millionen Logs enthielten sowohl Unternehmenszugangsdaten als auch Sitzungscookies. Damit können Angreifer Multi-Faktor-Authentifizierung (MFA) vollständig umgehen und sofort auf Unternehmenssysteme zugreifen, ohne Anmeldeabfragen auszulösen.
Besonders aussagekräftig ist, dass diese Zunahme der Gefährdung von Unternehmensidentitäten trotz eines Rückgangs der Gesamtzahl der Infostealer-Infektionen um etwa 20 % gegenüber dem Vorjahr erfolgte.
Diese Abweichung deutet auf eine veränderte Strategie der Angreifer hin: Statt die Zahl der Infektionen zu maximieren, priorisieren Bedrohungsakteure Kompromittierungen mit höherem Wert.
Infostealer werden zunehmend auf Geräten eingesetzt, auf denen wahrscheinlich Zugangsdaten von Unternehmen gespeichert sind. Dadurch führen weniger Infektionen zu größeren Auswirkungen auf die Organisation.
So lässt sich das Infostealer-Risiko reduzieren
Da Infostealer-Schadsoftware zunehmend auf Unternehmensidentitäten statt auf einzelne Konten abzielt, benötigen Organisationen Schutzmaßnahmen, die über die herkömmliche Endpunktsicherheit hinausgehen.
Da eine einzige kompromittierte Zugangsinformation oder Sitzung mehrere Systeme gleichzeitig freischalten kann, ist die Verringerung der Gefährdung von Identitäten zu einem entscheidenden Bestandteil des Risikomanagements geworden.
- Beschränken Sie den Zugriff auf Unternehmensidentitäten auf verwaltete, gehärtete Geräte und vermeiden Sie die Nutzung auf privaten oder gemeinsam verwendeten Systemen.
- Blockieren Sie nicht verifizierte oder raubkopierte Software und verschärfen Sie die Kontrollen für gängige Verbreitungswege von Infostealern.
- Erzwingen Sie phishing-resistente MFA und Richtlinien für bedingten Zugriff , um die Auswirkungen gestohlener Zugangsdaten und Sitzungen zu verringern.
- Begrenzen Sie die Lebensdauer von Sitzungen und rotieren Sie Zugangsdaten regelmäßig , um den Wert offengelegter Passwörter und Tokens zu reduzieren.
- Verschärfen Sie den Endgeräte- und Browserschutz auf Systemen, die auf SSO- und IdP-Dienste zugreifen, einschließlich der Überwachung auf verdächtiges Verhalten.
- Kontinuierlich überwachen Sie auf offengelegte Zugangsdaten und Sitzungstokens in Logs, auf Dark-Web-Marktplätzen und Messaging-Plattformen.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit kompromittierten Identitäten, einschließlich des Widerrufs von Zugangsdaten, der Ungültigmachung von Sitzungen und der Überprüfung von Zugriffen.
Die Maßnahmen konzentrieren sich darauf, die Einsatzmöglichkeiten von Unternehmensidentitäten zu begrenzen, den Wert gestohlener Zugangsdaten zu reduzieren und die Erkennung und Reaktion im Falle einer Kompromittierung zu verbessern.
Gestohlene Zugangsdaten haben überproportionale Auswirkungen
Die Ergebnisse von Flare verdeutlichen, wie sich Identitäten zu einem zentralen Schwerpunkt der modernen Unternehmenssicherheit entwickelt haben, wobei Infostealer zunehmend einen direkten Weg zu einem weitreichenden Zugriff auf Organisationen eröffnen.
Da zentralisierte Identitätsplattformen Cloud-Dienste, SaaS-Anwendungen und interne Systeme miteinander verbinden, nehmen die Auswirkungen einer einzigen kompromittierten Zugangsinformation oder aktiven Sitzung weiter zu.
Um dieses Risiko zu mindern, müssen Organisationen die Gefährdung von Identitäten als grundlegendes Sicherheitsproblem behandeln, das Endpunktschutz, Zugriffskontrollen und die Bereitschaft zur Reaktion auf Sicherheitsvorfälle umfasst.
Da Organisationen ihre Strategien zum Schutz von Identitäten und Zugriffen überdenken, setzen viele zunehmend auf Zero-Trust-Lösungen , um die Abhängigkeit von implizitem Vertrauen zu verringern und den Schadensradius einer Kompromittierung zu begrenzen.

