Beobachtetes Signal · 6. Juli 2026 · Security Analysis · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ
Session-Hijacking: Cookie-Diebstahl umgeht Zwei-Faktor-Authentifizierung
Der Artikel beleuchtet Session-Hijacking durch den Diebstahl von Session-Token als rasant wachsenden Identitätsangriff im Jahr 2026. Infostealer-Malware wie RedLine, Raccoon, Lumma und Vidar exfiltriert browserbasierte Cookie-Speicher und Zugangsdaten. Diese Datensätze, sogenannte Stealer-Logs, tauchen auf Telegram und Dark-Web-Marktplätzen auf. SpyCloud verzeichnet einen Anstieg von Infostealer-Infektionen um 58 Prozent sowie über 2,1 Milliarden gestohlene Cookie-Datensätze. Laut Googles Threat Analysis Group verursacht der Diebstahl von Session-Token inzwischen mehr Account Takeovers als Phishing; Microsoft bestätigte, dass AiTM-Phishing-Kits und Token-Diebstahl Anfang 2026 eine Welle von Unternehmenskompromittierungen ausgelöst haben. Da gestohlene Cookies bereits authentifizierte Sitzungen repräsentieren, läuft die Zwei-Faktor-Authentifizierung ins Leere. Zu den empfohlenen Schutzmaßnahmen gehören Gerätesicherheitsupdates, Antivirensoftware, das Beenden von Sitzungen, das Löschen von Cookies, der Verzicht auf öffentliches WLAN oder die Nutzung von VPNs sowie tokengebundene Session-Architekturen.
Der zunehmende Diebstahl von Session-Token untergräbt klassische MFA- und Authentifizierungsmodelle. Dies birgt erhebliche Risiken für Identity Management, das Nutzervertrauen sowie sämtliche Werbe- und Messsysteme, die auf eine stabile Authentifizierung angewiesen sind.
Marktsignale zu Google in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- SpyCloud meldete einen Anstieg der Infostealer-Malware-Infektionen um 58 Prozent im letzten Jahr und verweist auf über 2,1 Milliarden gestohlene Cookie-Datensätze auf Untergrund-Marktplätzen.
- Googles Threat Analysis Group berichtete, dass der Diebstahl von Session-Token mittlerweile für mehr Account Takeovers verantwortlich ist als traditionelles Phishing.
- Microsoft bestätigte Anfang 2026, dass Adversary-in-the-Middle-Phishing-Kits in Kombination mit Session-Token-Diebstahl eine signifikante Welle von Unternehmenskompromittierungen verursachten.
- Beispiele für Infostealer-Malware sind RedLine, Raccoon, Lumma und Vidar, die Browser-Cookies, gespeicherte Passwörter, Autofill-Daten und Krypto-Wallets extrahieren.
- Als Stealer-Logs bezeichnete Datensätze werden typischerweise innerhalb von 24 bis 48 Stunden über Telegram und Dark-Web-Marktplätze für 5 bis 30 US-Dollar pro Opfer verkauft.
Verknüpfte Unternehmen
3 verknüpfte Unternehmen“Google's Threat Analysis Group reported that session token theft now accounts for more account takeovers than traditional phishing....”
“Microsoft confirmed in early 2026 that adversary-in-the-middle (AiTM) phishing kits combined with session token theft were responsible for a...”
“These stolen datasets, called "stealer logs," appear on Telegram channels and dark web marketplaces within 24 to 48 hours, often priced at j...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Öffentliches WLAN-DNS-Poisoning kapert Microsoft-365-Sessions
Sicherheitsforscher berichten über eine Kampagne, bei der Management-Schnittstellen öffentlicher WLAN-Gateways (z. B. in Hotels oder Konferenzzentren) kompromittiert werden, um DNS-Antworten und WPAD-Proxyeinstellungen zu manipulieren. Nutzer werden dadurch auf gefälschte Microsoft-Anmeldeseiten umgeleitet. Angreifer nutzen den OAuth Device-Code-Flow (Microsoft Entra ID) sowie WPAD aus, um MFA-authentifizierte Token abzugreifen und ohne Malware-Installation auf Microsoft-365-Sessions zuzugreifen. Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet. Zu den Erkennungsmethoden gehören die Überwachung von IOC-IPs/-Domains, PAC/WPAD-Downloads (WinHttpAutoProxySvc), Device-Code-Logins sowie ungewöhnliche Zugriffe nach der MFA von unbekannten IPs. Primäre Berichte stammen von SecurityWeek und einem Bedrohungsbericht von ReliaQuest.
OAuth-Tunnel-Falle: Subdomain-Hijacking bei lokaler Entwicklung verhindern
Ein technisches Advisory des InstaTunnel-Engineering-Teams warnt vor der sogenannten OAuth-Subdomain-Falle. Angreifer nutzen dabei freigesetzte, ephemere Localhost-Tunnel-Subdomains von Diensten wie ngrok, Localtunnel oder Cloudflare Tunnels aus, um OAuth-Autorisierungscodes abzufangen, die in den Konsolen von Identity-Providern noch als White-List-Einträge hinterlegt sind. Der Beitrag beschreibt die Angriffsschasen – von der Reifegradanalyse und dem Subdomain-Squatting bis hin zum Code-Interception und Token-Exchange –, dokumentiert reale Vorfälle wie Microsoft-OAuth-Redirection-Missbräuche sowie die JFrog-Schwachstelle CVE-2025-6514 und beleuchtet erhöhte Risiken durch KI-Agenten und CI/CD-Vorschauumgebungen. Zu den empfohlenen Gegenmaßnahmen gehören die Verwendung permanenter Custom-Subdomains unternehmenskontrollierter Domains, die konsequente Durchsetzung von PKCE und strikter State-Validierung, Edge-Authentication (Zero Trust) für Tunnel, automatisierte Bereinigung der redirect_uris sowie das Update von mcp-remote auf Version 0.1.16.
Hacker stehlen Anthropic Claude-Token über Infostealer-Malware
Anthropic Claude-Nutzer sind von unautorisiertem Token-Verbrauch betroffen, da Angreifer mittels Info-Stealer-Malware aktive Login-Sessions kapern und Passwörter sowie MFA umgehen. Der unabhängige KI-Berater Grant De Swardt stellte fest, dass sein Claude Max-Account im Idle-Modus Token verbrauchte; selbst nach dem Trennen verknüpfter Dienste lief die Nutzung weiter. Anthropic sperrte den Account, setzte Sessions zurück und invalidierte Tokens von Claude Code. Weitere Nutzer berichteten von ähnlichen Problemen und unautorisierten Upgrades auf kostenpflichtige Tarife. Anthropic bestätigte die Angriffsmethode und empfiehlt, Sessions zu beendigen, Passwörter zu ändern, MFA zu aktivieren, nach Malware zu scannen, Zahlungsdetails zu prüfen und ungewöhnliche Nutzung zu dokumentieren. Ohne detaillierte Nutzungsberichte bleibt die Missbrauchserkennung jedoch schwierig. Der Vorfall unterstreicht wachsende Sicherheitsbedenken bei KI-Abonnementdiensten und veranlasst einige Nutzer, Alternativen wie Cursor zu prüfen.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
