Anzeige
Anzeige
Anzeige
Lesedauer 4 Min.

Session-Cookie-Diebstahl hebelt 2FA aus

Cyberkriminelle stehlen zunehmend Session-Cookies. Dadurch gelingt es ihnen, die als Ergänzung zum reinen Passwortschutz gedachte Multi- oder Zwei-Faktor-Authentifizierung von Cloud-Diensten auszuhebeln.
Schematische Darstellung einer «Pass the cookie»-Attacke
© (Quelle: Joshua Bedford/Unsplash)

Cyberkriminelle nutzen zunehmend gestohlene Session-Cookies, um die Zwei- oder Multi-Faktor-Authentifizierung (2FA oder MFA) zu umgehen und Zugriff auf Unternehmensressourcen zu erhalten. Dies berichten IT-Security-Spezialisten von Sophos im Report «Cookie stealing: the new perimeter bypass».

Die Sitzungs- oder Authentifizierungs-Cookies dienen normalerweise dazu, den User eines Web-Dienstes wiederzuerkennen, nachdem er sich mit Passwort und Zweitidentifikation authentifiziert hat. So muss er nicht bei jedem Besuch das doch aufwändige 2FA- oder MFA-Prozedere wiederholen. Diese eigentlich benutzerfreundliche Verfahrensweise wird nun aber immer häufiger missbraucht.

«Im vergangenen Jahr haben wir beobachtet, dass Cyberkriminelle vermehrt auf Cookie-Diebstahl zurückgreifen, um die zunehmende Verbreitung von MFA zu umgehen», sagt Sean Gallagher, Principal Threat Researcher bei Sophos. «Sie nutzen neue und verbesserte Malware – etwa Raccoon Stealer –, um den Diebstahl von Authentifizierungs-Cookies, auch bekannt als Access Tokens, zu vereinfachen», fügt er an. «Wenn Angreifende im Besitz von Session-Cookies sind, können sie sich frei in einem Netzwerk bewegen.»

Sobald Cyberkriminelle in Besitz eines Sitzungs- oder Authentifizierungs-Cookies gelangen, können sie gemäss Sophos einen sogenannten «Pass the Cookie»-Angriff durchführen, bei dem sie das Zugriffstoken in eine neue Web-Sitzung einschleusen und dem Browser vorgaukeln, es melde sich ein authentifizierter Benutzer an. Damit ist keine weitere Authentifizierung mehr erforderlich.

Schematische Darstellung einer «Pass the cookie»-Attacke © Quelle: Sophos

Da bei der Verwendung von MFA auch ein Token erstellt und in einem Webbrowser gespeichert wird, könne derselbe Angriff verwendet werden, um diese zusätzliche Authentifizierungsebene zu umgehen, schreibt Sophos. Erschwerend komme hinzu, dass viele legitime webbasierte Anwendungen langlebige Cookies anlegten, die selten oder nie ablaufen. So würden einige Cookies nur dann gelöscht, wenn sich der Benutzer ausdrücklich vom Dienst abmeldet.

Laut Sophos ist das Klauen von Session-Cookies keine Hexerei mehr. Dank Malware-as-a-Service wird es selbst für eher unerfahrene Cyberkriminelle immer einfacher, in das lukrative Geschäft mit dem Diebstahl von Zugangsdaten einzusteigen.

Sie müssten beispielsweise nur eine Kopie eines Trojaners wie Raccoon Stealer kaufen, um Daten wie Passwörter und Cookies in grossen Mengen zu sammeln, beobachtet der IT-Security-Experte. Danach können die Zugangsdaten auf kriminellen Marktplätzen wie Genesis angeboten werden. Andere Kriminelle in der Angriffskette, wie etwa Ransomware-Betreiber können diese Daten dann kaufen und für ihre dunklen Zwecke missbrauchen.

Die Sophos-Experten beobachten aber auch sehr gezielte Vorgehensweisen, so bei zwei der jüngsten Vorfälle. In einem Fall verbrachten die Angreifenden Monate im Netzwerk des Zielunternehmens und sammelten Cookies des Microsoft-Edge-Browsers. Die erste Kompromittierung erfolgte über ein Exploit-Kit. Anschliessend nutzten sie eine Kombination aus Cobalt-Strike- und Meterpreter-Aktivitäten, um über ein legitimes Compiler-Tool die Zugriffstoken abzugreifen. In einem anderen Fall nutzten die Angreifenden eine legitime Microsoft-Visual-Studio-Komponente, um eine bösartige Malware abzusetzen, die eine Woche lang Cookie-Dateien abfing.

«Während wir in der Vergangenheit massenhaften Cookie-Diebstahl beobachten konnten, gehen Cyberkriminelle jetzt gezielt und präzise vor, um Cookies zu stehlen», berichtet Gallagher. «Da ein grosser Teil des Arbeitsplatzes inzwischen webbasiert ist, gibt es keine Grenzen für die bösartigen Aktivitäten, die Angreiferinnen und Angreifer mit gestohlenen Sitzungscookies durchführen können», ergänzt er. So könnten sie Cloud-Infrastrukturen manipulieren, geschäftliche E-Mails kompromittieren, andere Mitarbeitende zum Herunterladen von Malware überreden oder sogar Code für Produkte umschreiben. Die einzige Grenze sei ihre eigene Kreativität, so Gallagher.

«Erschwerend kommt hinzu, dass es keine einfache Lösung gibt. Zwar können Dienste beispielsweise die Lebensdauer von Cookies verkürzen, was jedoch bedeutet, dass sich die Benutzerinnen und Benutzer häufiger neu authentifizieren müssen», gibt Gallagher zu Bedenken. «Da die Angreifenden legitime Anwendungen nutzen, um Cookies abzugreifen, müssen Unternehmen die Erkennung von Malware mit einer Verhaltensanalyse kombinieren», so sein Fazit.

Cloud & Infrastruktur Business & IT-Strategie
Anzeige

Neueste Beiträge

Telekom zeigte erstmals Drohnen-Detektion live auf der Digital X
Die Telekom hat auf der Digital X in Köln erstmals öffentlich ihren Drohnen-Schutzschirm gezeigt. Der Konzern sei seit 2016 in diesem Sicherheitsbereich aktiv.
3 Minuten
13. Sep 2026
United Internet baut viele Stellen bei 1&1 Versatel ab
Die 1&1 AG hat ein Transformations- und Restrukturierungsprogramm bei ihrer Geschäftskundentochter 1&1 Versatel angekündigt. Dabei soll mehr als ein Viertel der Stellen wegfallen. Auch die United-Internet Tochter Ionos SE baut Stellen ab.
3 Minuten
13. Sep 2026
Ronny Bernold neuer Leiter des Amtes für Informatik Kanton TG
Ronny Bernold wird per 1. April 2027 die Leitung des Amtes für Informatik des Kantons Thurgau übernehmen. Der 43-Jährige folgt auf Christoph Maier, der nach sieben Jahren als Amtsleiter in Pension geht.
2 Minuten
14. Sep 2026

Das könnte Sie auch interessieren

Cybersicherheit lebt vom Austausch - Global Cyber Conference 2026
Cyberangriffe machen weder an Landesgrenzen noch an Unternehmensmauern halt. Umso wichtiger ist der direkte Austausch zwischen Sicherheitsverantwortlichen, Behörden, Wissenschaft und Wirtschaft. Die Global Cyber Conference 2026 in Zürich brachte mehr als 300 Fach- und Führungskräfte zusammen. Im Zentrum standen Cybersecurity, künstliche Intelligenz und Quantentechnologien.
6 Minuten
KI beschleunigt Cyberangriffe drastisch - Neue Studien warnen
Spezialisierte KI-Modelle finden Software-Schwachstellen inzwischen in nie dagewesener Geschwindigkeit und Menge.
4 Minuten
Burnout-Gefahr: Cybersecurity-Verantwortung bedrückt CEOs
Die Verantwortung für Cybersicherheit belastet deutsche Geschäftsführer nach einer Umfrage des Datensicherheitsanbieters Cohesity psychisch erheblich.
3 Minuten
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige