Anzeige
Anzeige
Anzeige
Lesedauer 4 Min.

Session-Cookie-Diebstahl hebelt 2FA aus

Cyberkriminelle stehlen zunehmend Session-Cookies. Dadurch gelingt es ihnen, die als Ergänzung zum reinen Passwortschutz gedachte Multi- oder Zwei-Faktor-Authentifizierung von Cloud-Diensten auszuhebeln.
Schematische Darstellung einer «Pass the cookie»-Attacke
© (Quelle: Joshua Bedford/Unsplash)

Cyberkriminelle nutzen zunehmend gestohlene Session-Cookies, um die Zwei- oder Multi-Faktor-Authentifizierung (2FA oder MFA) zu umgehen und Zugriff auf Unternehmensressourcen zu erhalten. Dies berichten IT-Security-Spezialisten von Sophos im Report «Cookie stealing: the new perimeter bypass».

Die Sitzungs- oder Authentifizierungs-Cookies dienen normalerweise dazu, den User eines Web-Dienstes wiederzuerkennen, nachdem er sich mit Passwort und Zweitidentifikation authentifiziert hat. So muss er nicht bei jedem Besuch das doch aufwändige 2FA- oder MFA-Prozedere wiederholen. Diese eigentlich benutzerfreundliche Verfahrensweise wird nun aber immer häufiger missbraucht.

«Im vergangenen Jahr haben wir beobachtet, dass Cyberkriminelle vermehrt auf Cookie-Diebstahl zurückgreifen, um die zunehmende Verbreitung von MFA zu umgehen», sagt Sean Gallagher, Principal Threat Researcher bei Sophos. «Sie nutzen neue und verbesserte Malware – etwa Raccoon Stealer –, um den Diebstahl von Authentifizierungs-Cookies, auch bekannt als Access Tokens, zu vereinfachen», fügt er an. «Wenn Angreifende im Besitz von Session-Cookies sind, können sie sich frei in einem Netzwerk bewegen.»

Sobald Cyberkriminelle in Besitz eines Sitzungs- oder Authentifizierungs-Cookies gelangen, können sie gemäss Sophos einen sogenannten «Pass the Cookie»-Angriff durchführen, bei dem sie das Zugriffstoken in eine neue Web-Sitzung einschleusen und dem Browser vorgaukeln, es melde sich ein authentifizierter Benutzer an. Damit ist keine weitere Authentifizierung mehr erforderlich.

Schematische Darstellung einer «Pass the cookie»-Attacke © Quelle: Sophos

Da bei der Verwendung von MFA auch ein Token erstellt und in einem Webbrowser gespeichert wird, könne derselbe Angriff verwendet werden, um diese zusätzliche Authentifizierungsebene zu umgehen, schreibt Sophos. Erschwerend komme hinzu, dass viele legitime webbasierte Anwendungen langlebige Cookies anlegten, die selten oder nie ablaufen. So würden einige Cookies nur dann gelöscht, wenn sich der Benutzer ausdrücklich vom Dienst abmeldet.

Laut Sophos ist das Klauen von Session-Cookies keine Hexerei mehr. Dank Malware-as-a-Service wird es selbst für eher unerfahrene Cyberkriminelle immer einfacher, in das lukrative Geschäft mit dem Diebstahl von Zugangsdaten einzusteigen.

Sie müssten beispielsweise nur eine Kopie eines Trojaners wie Raccoon Stealer kaufen, um Daten wie Passwörter und Cookies in grossen Mengen zu sammeln, beobachtet der IT-Security-Experte. Danach können die Zugangsdaten auf kriminellen Marktplätzen wie Genesis angeboten werden. Andere Kriminelle in der Angriffskette, wie etwa Ransomware-Betreiber können diese Daten dann kaufen und für ihre dunklen Zwecke missbrauchen.

Die Sophos-Experten beobachten aber auch sehr gezielte Vorgehensweisen, so bei zwei der jüngsten Vorfälle. In einem Fall verbrachten die Angreifenden Monate im Netzwerk des Zielunternehmens und sammelten Cookies des Microsoft-Edge-Browsers. Die erste Kompromittierung erfolgte über ein Exploit-Kit. Anschliessend nutzten sie eine Kombination aus Cobalt-Strike- und Meterpreter-Aktivitäten, um über ein legitimes Compiler-Tool die Zugriffstoken abzugreifen. In einem anderen Fall nutzten die Angreifenden eine legitime Microsoft-Visual-Studio-Komponente, um eine bösartige Malware abzusetzen, die eine Woche lang Cookie-Dateien abfing.

«Während wir in der Vergangenheit massenhaften Cookie-Diebstahl beobachten konnten, gehen Cyberkriminelle jetzt gezielt und präzise vor, um Cookies zu stehlen», berichtet Gallagher. «Da ein grosser Teil des Arbeitsplatzes inzwischen webbasiert ist, gibt es keine Grenzen für die bösartigen Aktivitäten, die Angreiferinnen und Angreifer mit gestohlenen Sitzungscookies durchführen können», ergänzt er. So könnten sie Cloud-Infrastrukturen manipulieren, geschäftliche E-Mails kompromittieren, andere Mitarbeitende zum Herunterladen von Malware überreden oder sogar Code für Produkte umschreiben. Die einzige Grenze sei ihre eigene Kreativität, so Gallagher.

«Erschwerend kommt hinzu, dass es keine einfache Lösung gibt. Zwar können Dienste beispielsweise die Lebensdauer von Cookies verkürzen, was jedoch bedeutet, dass sich die Benutzerinnen und Benutzer häufiger neu authentifizieren müssen», gibt Gallagher zu Bedenken. «Da die Angreifenden legitime Anwendungen nutzen, um Cookies abzugreifen, müssen Unternehmen die Erkennung von Malware mit einer Verhaltensanalyse kombinieren», so sein Fazit.

Cloud & Infrastruktur Business & IT-Strategie
Anzeige

Neueste Beiträge

Christof Legat übernimmt DACH-Führung bei Zoom
Zoom stärkt seine Präsenz in Deutschland, Österreich und der Schweiz. Mit Christof Legat übernimmt ein Manager mit Erfahrungen bei Komsa und Avaya die neu geschaffene Position des Head of DACH.
3 Minuten
11. Jun 2026
Gratis-WLAN im Postauto nur noch bis Ende 2026
Die Nutzerzahlen des Gratis-WLAN in Postautos sinken, und für den Betrieb wird WLAN nicht mehr benötigt. Da sich auch die Finanzierung ändern wird, bietet PostAuto diese Dienstleistung noch bis Ende 2026 an.
2 Minuten
11. Jun 2026
Prüfung des Einsatzes von Linked Data Services
Linked Data Service (LINDAS) ist eine IT-Dienstleistung des Bundesarchivs (BAR). Mit LINDAS können Bund, Kantone und Gemeinden frei verfügbare, sogenannte offene Verwaltungsdaten (Open Government Data – OGD) vernetzen und publizieren.
2 Minuten
11. Jun 2026

Das könnte Sie auch interessieren

NFC-Angriffe auf Android verdreifacht
Cyberkriminelle nutzen zunehmend NFC-Technologie, um Bankdaten von Android-Nutzern zu stehlen. Die Angriffszahlen sind in wenigen Monaten dramatisch gestiegen.
2 Minuten
29. Mai 2026
Deepfake-Vorfälle stiegen 2025 um 500 Prozent
Skandale um Deepfakes nehmen zu und das Ausmass der Auswirkungen auf die Opfer und die Lücken im Strafrecht werden erst langsam klar.
3 Minuten
Fortschritte bei der Stärkung der Cybersicherheit in der Schweiz - NCS
Die Schweiz kommt bei der Stärkung der Cybersicherheit voran. Der aktuelle Umsetzungsbericht zur Nationalen Cyberstrategie (NCS) dokumentiert den Stand der Arbeiten im Jahr 2025 und zeigt, dass in den laufenden Vorhaben Fortschritte erzielt wurden.
3 Minuten
22. Mai 2026
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige