Was ist Session-Token-Diebstahl?
·
Verfasst von Hochzeit von Anthony
— Mitgründer
Kurzantwort
Der Diebstahl von Sitzungs-Token, auch bekannt als Session Hijacking oder Pass-the-Cookie-Angriff, bezeichnet das Extrahieren aktiver Authentifizierungs-Cookies aus dem Browser eines Benutzers durch Infostealer-Malware. Da diese Cookies bereits authentifizierte Sitzungen darstellen, kann jeder, der im Besitz des Cookies ist, auf das Konto zugreifen, ohne Anmeldedaten eingeben oder eine Multi-Faktor-Authentifizierung (MFA) durchlaufen zu müssen. Gestohlene Sitzungs-Token werden auf kriminellen Marktplätzen verkauft – oft innerhalb weniger Stunden nach der Infektion – und bleiben so lange nutzbar, bis das Token abläuft oder explizit widerrufen wird.
Was ist ein Session-Token
Ein Session-Token ist ein Datenelement, in der Regel ein Cookie, das ein Server nach erfolgreicher Authentifizierung ausstellt. Es signalisiert dem Server, dass dieser Benutzer seine Identität bereits nachgewiesen hat. Solange das Token gültig ist, kann jeder, der es besitzt – ob rechtmäßiger Benutzer oder Angreifer –, auf das Konto zugreifen, ohne sich erneut authentifizieren zu müssen. Bei einem Pass-the-Cookie-Angriff importiert der Angreifer einfach das gestohlene Cookie in seinen Browser, und der Server behandelt ihn als den authentifizierten Benutzer.
Warum Session-Token wertvoller sind als Passwörter
Gestohlene Passwörter können entschärft werden: MFA blockiert unbefugte Anmeldeversuche, und Passwort-Resets machen die gestohlenen Zugangsdaten ungültig. Bei Session-Token ist das anders. Sie repräsentieren bereits authentifizierte Sitzungen. Ein Angreifer mit einem gültigen Token überspringt den gesamten Authentifizierungsprozess, einschließlich der MFA. Der Server sieht eine gültige Sitzung und gewährt Zugriff.
Aus diesem Grund gelten Infostealer als gefährlicher als herkömmliche Datenpannen: Sie machen gestohlene Passwörter irrelevant, da das Session-Hijacking die meisten Authentifizierungskontrollen umgeht.
Wie lange gestohlene Token gültig bleiben
Das hängt von der Anwendung ab. Einige Dienste halten Sitzungen über Tage oder Wochen aufrecht. Andere laufen bereits nach Stunden ab. Bis das Token abläuft oder explizit widerrufen wird, bleibt es verwendbar. Deshalb ist die Erkennungsgeschwindigkeit so wichtig: Je schneller Sie wissen, dass ein Token gestohlen wurde, desto schneller können Sie es widerrufen.
Wie Passguard hilft
Passguard überwacht die kriminellen Marktplätze, einschließlich Darknet-Foren, Telegram und Discord, auf denen gestohlene Session-Token gehandelt werden. Wenn Token entdeckt werden, die mit den Systemen Ihres Unternehmens verknüpft sind, warnt Passguard Ihr Sicherheitsteam und liefert die Details, die erforderlich sind, um die betroffenen Sitzungen zu widerrufen, bevor Angreifer sie ausnutzen können. Eine frühzeitige Erkennung ist der Schlüssel: Je schneller Sie eine gestohlene Sitzung sperren, desto kleiner ist das Zeitfenster für einen Missbrauch.
Möchten Sie prüfen, ob in Ihrem Unternehmen bereits aktive Sitzungen im Umlauf sind? Führen Sie einen kostenlosen Scan auf passguard.com durch.
