ANWENDUNGSFALL: VERHINDERUNG VON SESSION-HIJACKING
Session-Hijacking verhindern
am frühesten Expositionszeitpunkt
Infostealer-Malware und Phishing-Kampagnen stehlen unbemerkt Web-Sitzungs-Cookies und Aktualisierungstoken, mit denen MFA, Passkeys und passwortlose Authentifizierung umgangen werden können. SpyCloud erkennt gestohlene Sitzungs-Cookies und Token, die mit Ihren Kunden und Mitarbeitern verknüpft sind – mithilfe von Integrationen, die aktive Sitzungen beenden, um Sitzungsentführungen zu verhindern.
Sie stellen also auf passwortlose Authentifizierung um, um die Identitätssicherheit zu verbessern? Eine kluge Entscheidung. Leider beseitigt die passwortlose Authentifizierung Identitätsbedrohungen jedoch nicht. Sie verändert lediglich die Angriffsfläche. Bei SpyCloud halten wir mit der sich ständig weiterentwickelnden Angriffsfläche Schritt, um unseren Kunden einen Vorsprung zu verschaffen und Bedrohungen zu stoppen, bevor sie zu einem ersten Zugriff eskalieren. Zwar stehlen Angreifer nach wie vor Passwörter, doch suchen sie auch den Weg des geringsten Widerstands: Authentifizierungsartefakte nach der Anmeldung wie Cookies und Tokens, die es ihnen ermöglichen, immer wieder einfachen Zugriff zu erlangen. Und so gehen sie dabei vor. Phishing-Kits vom Typ „Adversary-in-the-Middle“, die gesamte Anmeldeabläufe in Echtzeit abfangen. Phishing-Angriffe über Gerätecode, bei denen Nutzer dazu verleitet werden, OAuth-Abläufe zu autorisieren, die direkt langlebige Tokens übergeben. Info-Stealer-Malware, die im Verborgenen gültige Sitzungs-Cookies und Aktualisierungstoken von infizierten Geräten abzieht – selbst von Geräten mit Endgeräteschutz für Unternehmen. Während es also notwendig ist, die Authentifizierung zu modernisieren – mit neuen Authentifizierungsmethoden, neuen Tools und neuer Infrastruktur –, verhindert der Verzicht auf Passwörter nicht, dass die Authentifizierung umgangen wird. Hier kommt SpyCloud ins Spiel. SpyCloud bietet Schutz vor Identitätsbedrohungen in passwortlosen Umgebungen und unterbindet diese Zugriffsvektoren, bevor Kriminelle sie ausnutzen können. SpyCloud gewinnt gestohlene Identitätsdaten aus Infostealer-Infektionen und erfolgreichen Phishing-Angriffen zurück, sodass Sie wissen, wann die Sitzungen von Benutzern beendet werden müssen. Dies sind die fehlenden Signale, die Sie benötigen, um infizierte und durch Phishing kompromittierte Identitäten, Geräte und Anwendungen wieder abzusichern und so Ihren Identitätsperimeter zu stärken – unabhängig davon, ob Sie bereits auf passwortlose Authentifizierung umgestellt haben oder nicht. Unser Data Lake mit über einer Billion zurückgewonnener Daten hilft dabei, Lücken in der passwortlosen Authentifizierung kontinuierlich aufzudecken und zu schließen, wodurch Ihr Sicherheitsprogramm ausgereifter und Ihr Unternehmen sicherer wird. Letztendlich gilt: Ganz gleich, welche Authentifizierungsmethode Sie verwenden – Anmeldedaten, Passkeys, Magic Links oder andere –, Ihre Angriffsfläche im Bereich der Identitätssicherheit begleitet Sie überallhin. SpyCloud – unsere Daten sind Ihr bestes Signal.
Was Kriminelle dir vorenthalten wollen...
Die nächste Generation von ATO ist da, und Unternehmen müssen nicht nur mit dem Tempo der kriminellen Innovationen Schritt halten, sondern auch Wege finden, diese präventiv zu verhindern.
Kriminelle messen Cookies mehr Bedeutung bei als Anmeldedaten – sie handeln heimlich und schnell, bevor die Sitzung abläuft, und nutzen Aktualisierungstoken, um sich einen dauerhaften Zugriff zu sichern.
Verhindern Sie Session-Hijacking, bevor es überhaupt dazu kommt
SpyCloud schließt die Lücke, die herkömmliche Sicherheitstools hinterlassen, indem es aufdeckt, wann Nutzer infiziert oder Opfer von Phishing-Angriffen geworden sind, wodurch Cookies und Aktualisierungstoken in die Hände von Kriminellen gelangen – und hilft Ihnen dabei, diese rechtzeitig zu unterbinden.
Erkennen Sie Cookies, die von Infostealern oder Phishing-Kits gestohlen wurden, bevor diese für den unbefugten Zugriff auf Sitzungen genutzt werden
Sitzungstoken ungültig machen und sitzungsbasierte ATO- sowie nachfolgende Ransomware-Angriffe im Keim ersticken
PRODUKTE ENTDECKEN
Verhindern Sie, dass Kriminelle Cookies von Mitarbeitern und Kunden missbrauchen, um sich unrechtmäßig Zugang zu verschaffen
Verhindern Sie, dass Kriminelle gestohlene Session-Cookies nutzen, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen und sich in den Konten anderer Nutzer auszugeben
Erkennen Sie gestohlene Sitzungs-Cookies und durch Malware abgezweigte Anmeldedaten auf den Geräten von Mitarbeitern, einschließlich nicht verwalteter und privater Geräte, auf die EDR keinen Zugriff hat
Sitzungszugriffe mit den Identitäten der Mitarbeiter abgleichen und umgehend Maßnahmen ergreifen, um Anmeldedaten zurückzusetzen und Sitzungen zu beenden
Mit SpyCloud schützen wir unsere Kunden angesichts der heutigen Bedrohungslage so proaktiv wie möglich. SpyCloud verschafft uns die nötige Geschwindigkeit, um schnell zu handeln – noch bevor ein Angreifer die Möglichkeit hat, gestohlene Cookies zu missbrauchen. Die Auswirkungen waren für uns enorm.
ENTDECKEN SIE, WER SPYCLOUD NUTZT
Verteidiger
– wir helfen
SECOPS & Reaktion auf Sicherheitsvorfälle
Beschleunigen Sie die Reaktion auf Phishing- und Infostealer-Malware mithilfe von Warnmeldungen, die auf Anzeichen für eine tatsächliche Kompromittierung der Sitzung basieren
Integrationen
SpyCloud lässt sich in Tools für Identitätsmanagement, Betrugsbekämpfung und Reaktionsmaßnahmen integrieren, darunter Okta, Entra ID, Active Directory und weitere – und ermöglicht so Plug-and-Play-Workflows für die automatisierte Korrektur von Anmeldedaten und Sitzungen.
Nächste Schritte
Seien Sie Angriffen durch Session-Hijacking, die wie legitime Zugriffe aussehen, einen Schritt voraus.
Häufig gestellte Fragen zu Session-Hijacking und der Umgehung der MFA
Sitzungs-Cookies werden über zwei unterschiedliche Angriffswege gestohlen. Beim „Infostealer“-Ansatz extrahiert die Malware im Hintergrund jedes im Browser eines Nutzers gespeicherte Sitzungs-Cookie. Beim „Adversary-in-the-Middle“-Phishing-Ansatz fungiert der Angreifer in Echtzeit als Proxy für die Authentifizierung, lässt die MFA erfolgreich abschließen und fängt dann das Sitzungs-Cookie ab, bevor es den Browser des Nutzers erreicht. In beiden Fällen verfügt der Angreifer über ein gültiges, authentifiziertes Sitzungs-Cookie, ohne jemals ein Passwort oder einen MFA-Code in die Hände bekommen zu haben. Im Jahr 2025 hat SpyCloud 8,6 Milliarden gestohlene Sitzungs-Cookies aus kriminellen Quellen zurückgewonnen.
Das Widerrufen des Sitzungs-Cookies unterbricht den Zugriff in diesem Moment, doch in den meisten Umgebungen wurde zudem ein zweites Element gestohlen: das Aktualisierungstoken. Ein Aktualisierungstoken ist eine langfristig gültige Berechtigung, mit der ein Identitätsanbieter im Hintergrund neue Sitzungs-Cookies ausstellen kann, ohne dass eine erneute Authentifizierung erforderlich ist. In Unternehmensumgebungen bleiben Aktualisierungstoken in der Regel 90 Tage lang gültig. Ein Angreifer, der im Besitz eines gestohlenen Refresh-Tokens ist, kann monatelang weiterhin neue Sitzungs-Cookies generieren – selbst nachdem das ursprüngliche Cookie widerrufen wurde und selbst nachdem der Nutzer sein Passwort zurückgesetzt hat.
Nein. Nach jeder erfolgreichen Authentifizierung – auch über Passkey oder Hardware-Schlüssel – stellt die Anwendung weiterhin ein Sitzungs-Cookie und in OAuth- und OIDC-Umgebungen ein Aktualisierungstoken aus. Bei AitM-Phishing-Angriffen wird der Authentifizierungsvorgang umgeleitet, normal abgeschlossen und das Sitzungs-Cookie sowie das Aktualisierungstoken beim Verlassen der Anwendung abgefangen. Der Nutzer hat sich erfolgreich mit seinem Passkey authentifiziert. Der Angreifer verfügt über das Ergebnis dieser Authentifizierung. Passwortlose Umgebungen weisen dieselbe Sicherheitslücke auf der Sitzungsebene auf wie passwortbasierte.
SpyCloud arbeitet auf drei Ebenen in der Reihenfolge ihrer Priorität. Erstens: Widerruf des Refresh-Tokens: SpyCloud weist den Identitätsanbieter an, das Refresh-Token sofort zu widerrufen, da es Passwort-Resets überdauert und bis zu 90 Tage gültig sein kann. Zweitens: Beendigung der IdP-SSO-Sitzung: In Okta-, Entra ID- oder Ping Identity-Umgebungen beendet SpyCloud die Sitzung auf IdP-Ebene, was sich auf alle nachgelagerten Anwendungen in der SSO-Instanz auswirkt. Drittens: Ungültigmachung der Sitzungs-Cookies auf Anwendungsebene: Einzelne Anwendungssitzungen werden durch eine erzwungene erneute Authentifizierung unterbrochen.
Tools zur Verhaltensüberwachung verarbeiten Signale erst, nachdem die Authentifizierung bereits erfolgreich abgeschlossen wurde. SpyCloud greift bereits im Vorfeld ein, indem es gestohlene Sitzungs-Cookies, Aktualisierungstoken und Authentifizierungsdaten direkt aus kriminellen Quellen zurückerobert, darunter Protokolle von Infostealer-Malware, Ergebnisse von AitM-Phishing-Angriffen und Untergrundmärkte. Diese Daten gehen in der Regel innerhalb weniger Stunden nach dem ursprünglichen Diebstahl ein. Bei Unternehmensimplementierungen lässt sich SpyCloud in Okta Workforce Guardian und Active Directory Guardian integrieren, um eine automatische Sitzungsbeendigung auszulösen, sobald eine Übereinstimmung festgestellt wird.