ANWENDUNGSFALL: VERHINDERUNG VON SESSION-HIJACKING

Session-Hijacking verhindern
am frühesten Expositionszeitpunkt

Infostealer-Malware und Phishing-Kampagnen stehlen unbemerkt Web-Sitzungs-Cookies und Aktualisierungstoken, mit denen MFA, Passkeys und passwortlose Authentifizierung umgangen werden können. SpyCloud erkennt gestohlene Sitzungs-Cookies und Token, die mit Ihren Kunden und Mitarbeitern verknüpft sind – mithilfe von Integrationen, die aktive Sitzungen beenden, um Sitzungsentführungen zu verhindern.

Anti-Erkennungs-Tools funktionieren
Durch das Einlesen gültiger Authentifizierungs-Cookies sowie Geräte- und Browserdaten in einen Anti-Detect-Browser wird eine authentifizierte Sitzung perfekt nachgebildet und alle Sicherheitskontrollen umgangen – sogar Passkeys.
Ein MFA reicht nicht aus
Ohne einen Anmeldeversuch wird bei Kriminellen keine MFA-Abfrage ausgelöst – sie können die Authentifizierung vollständig umgehen und Zugriff auf Konten erlangen, ohne dass dabei Alarmsignale ausgelöst werden.
Cookies = Anmeldedaten

Kriminelle messen Cookies mehr Bedeutung bei als Anmeldedaten – sie handeln heimlich und schnell, bevor die Sitzung abläuft, und nutzen Aktualisierungstoken, um sich einen dauerhaften Zugriff zu sichern.

Verhindern Sie Session-Hijacking, bevor es überhaupt dazu kommt

SpyCloud schließt die Lücke, die herkömmliche Sicherheitstools hinterlassen, indem es aufdeckt, wann Nutzer infiziert oder Opfer von Phishing-Angriffen geworden sind, wodurch Cookies und Aktualisierungstoken in die Hände von Kriminellen gelangen – und hilft Ihnen dabei, diese rechtzeitig zu unterbinden.

Umgehung der MFA verhindern

Erkennen Sie Cookies, die von Infostealern oder Phishing-Kits gestohlen wurden, bevor diese für den unbefugten Zugriff auf Sitzungen genutzt werden

SSO-Sicherheit gewährleisten
Erfahren Sie, wann Cookies für wichtige Personalverwaltungsdienste wie SSO von den infizierten privaten oder verwalteten Geräten der Mitarbeiter gestohlen werden
Schädliche Akteure aussperren

Sitzungstoken ungültig machen und sitzungsbasierte ATO- sowie nachfolgende Ransomware-Angriffe im Keim ersticken

PRODUKTE ENTDECKEN

Verhindern Sie, dass Kriminelle Cookies von Mitarbeitern und Kunden missbrauchen, um sich unrechtmäßig Zugang zu verschaffen

Schutz der Sitzungsidentität

Verhindern Sie, dass Kriminelle gestohlene Session-Cookies nutzen, um die Multi-Faktor-Authentifizierung (MFA) zu umgehen und sich in den Konten anderer Nutzer auszugeben

Endgeräte-Sicherheitsschutz

Erkennen Sie gestohlene Sitzungs-Cookies und durch Malware abgezweigte Anmeldedaten auf den Geräten von Mitarbeitern, einschließlich nicht verwalteter und privater Geräte, auf die EDR keinen Zugriff hat

Identitätswächter

Sitzungszugriffe mit den Identitäten der Mitarbeiter abgleichen und umgehend Maßnahmen ergreifen, um Anmeldedaten zurückzusetzen und Sitzungen zu beenden

Mit SpyCloud schützen wir unsere Kunden angesichts der heutigen Bedrohungslage so proaktiv wie möglich. SpyCloud verschafft uns die nötige Geschwindigkeit, um schnell zu handeln – noch bevor ein Angreifer die Möglichkeit hat, gestohlene Cookies zu missbrauchen. Die Auswirkungen waren für uns enorm.

HUNDERTE VON WELTWEIT FÜHRENDEN UNTERNEHMEN VERTRAUEN AUF UNS

ENTDECKEN SIE, WER SPYCLOUD NUTZT

Verteidiger
– wir helfen

SpyCloud ist der vertrauenswürdige Partner für Sicherheitsverantwortliche, Fachleute und Dienstleister aller Branchen im weltweiten Kampf gegen Cyberkriminalität.

Betrugsprävention

Kunden schützen und sitzungsbasierte ATO-Angriffe sowie Finanzbetrug verhindern

SECOPS & Reaktion auf Sicherheitsvorfälle

Beschleunigen Sie die Reaktion auf Phishing- und Infostealer-Malware mithilfe von Warnmeldungen, die auf Anzeichen für eine tatsächliche Kompromittierung der Sitzung basieren

CISOs

Integrieren Sie Maßnahmen zur Verhinderung von ATO der nächsten Generation in Ihre Identitätsschutzkonzepte

Integrationen

SpyCloud lässt sich in Tools für Identitätsmanagement, Betrugsbekämpfung und Reaktionsmaßnahmen integrieren, darunter Okta, Entra ID, Active Directory und weitere – und ermöglicht so Plug-and-Play-Workflows für die automatisierte Korrektur von Anmeldedaten und Sitzungen.

Nächste Schritte

Die Angriffsfläche hat sich verändert.
Seien Sie Angriffen durch Session-Hijacking, die wie legitime Zugriffe aussehen, einen Schritt voraus. 

Häufig gestellte Fragen zu Session-Hijacking und der Umgehung der MFA

Sitzungs-Cookies werden über zwei unterschiedliche Angriffswege gestohlen. Beim „Infostealer“-Ansatz extrahiert die Malware im Hintergrund jedes im Browser eines Nutzers gespeicherte Sitzungs-Cookie. Beim „Adversary-in-the-Middle“-Phishing-Ansatz fungiert der Angreifer in Echtzeit als Proxy für die Authentifizierung, lässt die MFA erfolgreich abschließen und fängt dann das Sitzungs-Cookie ab, bevor es den Browser des Nutzers erreicht. In beiden Fällen verfügt der Angreifer über ein gültiges, authentifiziertes Sitzungs-Cookie, ohne jemals ein Passwort oder einen MFA-Code in die Hände bekommen zu haben. Im Jahr 2025 hat SpyCloud 8,6 Milliarden gestohlene Sitzungs-Cookies aus kriminellen Quellen zurückgewonnen.

 

Das Widerrufen des Sitzungs-Cookies unterbricht den Zugriff in diesem Moment, doch in den meisten Umgebungen wurde zudem ein zweites Element gestohlen: das Aktualisierungstoken. Ein Aktualisierungstoken ist eine langfristig gültige Berechtigung, mit der ein Identitätsanbieter im Hintergrund neue Sitzungs-Cookies ausstellen kann, ohne dass eine erneute Authentifizierung erforderlich ist. In Unternehmensumgebungen bleiben Aktualisierungstoken in der Regel 90 Tage lang gültig. Ein Angreifer, der im Besitz eines gestohlenen Refresh-Tokens ist, kann monatelang weiterhin neue Sitzungs-Cookies generieren – selbst nachdem das ursprüngliche Cookie widerrufen wurde und selbst nachdem der Nutzer sein Passwort zurückgesetzt hat.

Nein. Nach jeder erfolgreichen Authentifizierung – auch über Passkey oder Hardware-Schlüssel – stellt die Anwendung weiterhin ein Sitzungs-Cookie und in OAuth- und OIDC-Umgebungen ein Aktualisierungstoken aus. Bei AitM-Phishing-Angriffen wird der Authentifizierungsvorgang umgeleitet, normal abgeschlossen und das Sitzungs-Cookie sowie das Aktualisierungstoken beim Verlassen der Anwendung abgefangen. Der Nutzer hat sich erfolgreich mit seinem Passkey authentifiziert. Der Angreifer verfügt über das Ergebnis dieser Authentifizierung. Passwortlose Umgebungen weisen dieselbe Sicherheitslücke auf der Sitzungsebene auf wie passwortbasierte.

SpyCloud arbeitet auf drei Ebenen in der Reihenfolge ihrer Priorität. Erstens: Widerruf des Refresh-Tokens: SpyCloud weist den Identitätsanbieter an, das Refresh-Token sofort zu widerrufen, da es Passwort-Resets überdauert und bis zu 90 Tage gültig sein kann. Zweitens: Beendigung der IdP-SSO-Sitzung: In Okta-, Entra ID- oder Ping Identity-Umgebungen beendet SpyCloud die Sitzung auf IdP-Ebene, was sich auf alle nachgelagerten Anwendungen in der SSO-Instanz auswirkt. Drittens: Ungültigmachung der Sitzungs-Cookies auf Anwendungsebene: Einzelne Anwendungssitzungen werden durch eine erzwungene erneute Authentifizierung unterbrochen.

Tools zur Verhaltensüberwachung verarbeiten Signale erst, nachdem die Authentifizierung bereits erfolgreich abgeschlossen wurde. SpyCloud greift bereits im Vorfeld ein, indem es gestohlene Sitzungs-Cookies, Aktualisierungstoken und Authentifizierungsdaten direkt aus kriminellen Quellen zurückerobert, darunter Protokolle von Infostealer-Malware, Ergebnisse von AitM-Phishing-Angriffen und Untergrundmärkte. Diese Daten gehen in der Regel innerhalb weniger Stunden nach dem ursprünglichen Diebstahl ein. Bei Unternehmensimplementierungen lässt sich SpyCloud in Okta Workforce Guardian und Active Directory Guardian integrieren, um eine automatische Sitzungsbeendigung auszulösen, sobald eine Übereinstimmung festgestellt wird.