Flare-Bericht: Infostealer befeuern Angriffe auf Unternehmensidentitäten

Die Forschung von Flare zeigt, dass Infostealer zunehmend Zugangsdaten von Unternehmensidentitäten offenlegen und dadurch folgenschwerere Sicherheitsverletzungen ermöglichen.

Written By
Ken Underhill
Ken Underhill
Feb 3, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Früher vor allem mit dem Diebstahl von Zugangsdaten privater Nutzer in Verbindung gebracht, treffen Infostealer inzwischen zunehmend Unternehmen. 

Neue Forschung von Flare zeigt, dass ein wachsender Anteil der Infektionen inzwischen Zugangsdaten für Single Sign-On (SSO) und Identitätsanbieter von Unternehmen offenlegt und dadurch ein direktes Risiko für Unternehmenssysteme, Cloud-Umgebungen und SaaS-Plattformen schafft.

„Insgesamt sehen wir weniger Infektionen, aber einen deutlich höheren Ertrag pro Sicherheitsverletzung“, sagte Estelle Ruellan, Cybersecurity-Forscherin bei Flare, in einer E-Mail an eSecurityPlanet.  

Sie fügte hinzu: „Infostealer landen zunehmend auf Geräten, die bereits über SSO-Zugangsdaten von Unternehmen verfügen, und machen aus einer einzigen Infektion einen unternehmensweiten Zugriff. Das verändert die Wirtschaftlichkeit sowohl von Angriffen als auch von deren Abwehr.“  

Die Gefährdung von Unternehmensidentitäten nimmt zu

Der Bericht von Flare „Status der Infostealer-Gefährdung in Unternehmen 2026“ analysierte 18,7 Millionen Infostealer-Logs, die im gesamten Jahr 2025 gesammelt wurden, und stellte fest, dass die Kompromittierung von Unternehmensidentitäten bereits weit verbreitet ist – und sich beschleunigt. 

Mehr als jede zehnte Infostealer-Infektion enthielt im Jahresverlauf Zugangsdaten für Unternehmensidentitäten; Ende 2025 stieg dieser Anteil auf bis zu 16 % und lag damit deutlich über früheren Prognosen. 

Die Daten zeigen, dass Infostealer zunehmend auf Systemen landen, die bereits über besonders wertvolle Unternehmenszugänge verfügen.

Im Gegensatz zu herkömmlichen Methoden des Zugangsdiebstahls wie PhishingKampagnen oder groß angelegten Datenlecks liefern Infostealer Angreifern eine vollständige und aktuelle Momentaufnahme der digitalen Identität eines Opfers. 

Sobald die Schadsoftware ein Gerät infiziert, sammelt sie systematisch in Browsern gespeicherte Passwörter, AutoFill-Daten, gespeicherte Anmeldedaten und aktive Sitzungscookies für jeden Dienst, auf den der Nutzer zugegriffen hat. 

So können Angreifer nicht nur einzelne Zugangsdaten, sondern zum Zeitpunkt der Kompromittierung auch die Gesamtheit der mit diesem Gerät verknüpften Identitäten und Sitzungen erfassen.

Advertisement

Allein im Jahr 2025 identifizierte Flare 2,05 Millionen Infostealer-Logs mit Zugangsdaten für Unternehmensidentitäten. Microsoft Entra ID war in 79 % dieser Logs vertreten und damit mit großem Abstand der am häufigsten offengelegte Identitätsanbieter. 

Mehr als 18 % der Logs zu Unternehmensidentitäten enthielten Zugangsdaten für mehrere Identitätsanbieter. Dadurch vergrößert sich der potenzielle Schadensradius einer einzelnen Infektion und die Reaktion auf Vorfälle wird erschwert.

Das Vorhandensein aktiver Sitzungen verschärft das Risiko zusätzlich. 

Über 1,17 Millionen Logs enthielten sowohl Unternehmenszugangsdaten als auch Sitzungscookies. Damit können Angreifer Multi-Faktor-Authentifizierung (MFA) vollständig umgehen und sofort auf Unternehmenssysteme zugreifen, ohne Anmeldeabfragen auszulösen.

Besonders aussagekräftig ist, dass diese Zunahme der Gefährdung von Unternehmensidentitäten trotz eines Rückgangs der Gesamtzahl der Infostealer-Infektionen um etwa 20 % gegenüber dem Vorjahr erfolgte. 

Diese Abweichung deutet auf eine veränderte Strategie der Angreifer hin: Statt die Zahl der Infektionen zu maximieren, priorisieren Bedrohungsakteure Kompromittierungen mit höherem Wert. 

Infostealer werden zunehmend auf Geräten eingesetzt, auf denen wahrscheinlich Zugangsdaten von Unternehmen gespeichert sind. Dadurch führen weniger Infektionen zu größeren Auswirkungen auf die Organisation.

So lässt sich das Infostealer-Risiko reduzieren

Da Infostealer-Schadsoftware zunehmend auf Unternehmensidentitäten statt auf einzelne Konten abzielt, benötigen Organisationen Schutzmaßnahmen, die über die herkömmliche Endpunktsicherheit hinausgehen. 

Da eine einzige kompromittierte Zugangsinformation oder Sitzung mehrere Systeme gleichzeitig freischalten kann, ist die Verringerung der Gefährdung von Identitäten zu einem entscheidenden Bestandteil des Risikomanagements geworden. 

  • Beschränken Sie den Zugriff auf Unternehmensidentitäten auf verwaltete, gehärtete Geräte und vermeiden Sie die Nutzung auf privaten oder gemeinsam verwendeten Systemen.
  • Blockieren Sie nicht verifizierte oder raubkopierte Software und verschärfen Sie die Kontrollen für gängige Verbreitungswege von Infostealern.
  • Erzwingen Sie phishing-resistente MFA und Richtlinien für bedingten Zugriff , um die Auswirkungen gestohlener Zugangsdaten und Sitzungen zu verringern.
  • Begrenzen Sie die Lebensdauer von Sitzungen und rotieren Sie Zugangsdaten regelmäßig , um den Wert offengelegter Passwörter und Tokens zu reduzieren.
  • Verschärfen Sie den Endgeräte- und Browserschutz auf Systemen, die auf SSO- und IdP-Dienste zugreifen, einschließlich der Überwachung auf verdächtiges Verhalten.
  • Kontinuierlich überwachen Sie auf offengelegte Zugangsdaten und Sitzungstokens in Logs, auf Dark-Web-Marktplätzen und Messaging-Plattformen.
  • Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien mit kompromittierten Identitäten, einschließlich des Widerrufs von Zugangsdaten, der Ungültigmachung von Sitzungen und der Überprüfung von Zugriffen.
Advertisement

Die Maßnahmen konzentrieren sich darauf, die Einsatzmöglichkeiten von Unternehmensidentitäten zu begrenzen, den Wert gestohlener Zugangsdaten zu reduzieren und die Erkennung und Reaktion im Falle einer Kompromittierung zu verbessern.

Gestohlene Zugangsdaten haben überproportionale Auswirkungen

Die Ergebnisse von Flare verdeutlichen, wie sich Identitäten zu einem zentralen Schwerpunkt der modernen Unternehmenssicherheit entwickelt haben, wobei Infostealer zunehmend einen direkten Weg zu einem weitreichenden Zugriff auf Organisationen eröffnen. 

Da zentralisierte Identitätsplattformen Cloud-Dienste, SaaS-Anwendungen und interne Systeme miteinander verbinden, nehmen die Auswirkungen einer einzigen kompromittierten Zugangsinformation oder aktiven Sitzung weiter zu. 

Um dieses Risiko zu mindern, müssen Organisationen die Gefährdung von Identitäten als grundlegendes Sicherheitsproblem behandeln, das Endpunktschutz, Zugriffskontrollen und die Bereitschaft zur Reaktion auf Sicherheitsvorfälle umfasst.

Da Organisationen ihre Strategien zum Schutz von Identitäten und Zugriffen überdenken, setzen viele zunehmend auf Zero-Trust-Lösungen , um die Abhängigkeit von implizitem Vertrauen zu verringern und den Schadensradius einer Kompromittierung zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.