[{"data":1,"prerenderedAt":151},["ShallowReactive",2],{"wissen-de-infostealer":3,"wissen-related-de-infostealer":143},{"id":4,"title":5,"body":6,"description":123,"extension":124,"lang":125,"meta":126,"navigation":127,"path":128,"related":129,"seo":133,"short":134,"sitemap":135,"stem":136,"synonyms":137,"updated":141,"__hash__":142},"wissenDe\u002Fde\u002Fwissen\u002Finfostealer.md","Infostealer",{"type":7,"value":8,"toc":111},"minimark",[9,13,18,21,25,54,57,61,64,68,71,75,78,82,85,89],[10,11,12],"p",{},"Ein Infostealer ist eine Klasse von Schadsoftware, die nach der Infektion eines Geräts still Daten einsammelt und an die Angreifer übermittelt: im Browser gespeicherte Passwörter, Session-Cookies und Tokens, Autofill-Daten, Kreditkartendaten, Krypto-Wallets, Dateien vom Desktop und Systeminformationen. Das Ergebnis, ein sogenannter Stealer-Log, wird in Untergrundmärkten verkauft oder in Messenger-Kanälen verteilt.",[14,15,17],"h2",{"id":16},"warum-infostealer-wichtig-sind","Warum Infostealer wichtig sind",[10,19,20],{},"Infostealer sind heute eine der häufigsten Ursachen für kompromittierte Unternehmenskonten. Der Grund ist die Vermischung von privat und dienstlich: Ein Mitarbeiter meldet sich auf dem privaten Laptop bei Microsoft 365 oder im VPN-Portal an, jemand installiert ein gecracktes Spiel, der Stealer läuft zwei Minuten, und die Session zum Unternehmen liegt im Log. Session-Cookies sind besonders gefährlich, weil sie MFA umgehen: Wer das Cookie besitzt, ist bereits angemeldet. Familien wie RedLine, Raccoon, Vidar und Lumma haben Millionen von Geräten infiziert; Takedown-Aktionen wie Operation Endgame haben einzelne Netze gestört, das Geschäftsmodell aber nicht beendet.",[14,22,24],{"id":23},"so-funktionieren-infostealer","So funktionieren Infostealer",[26,27,28,36,42,48],"ol",{},[29,30,31,35],"li",{},[32,33,34],"strong",{},"Verbreitung",": Gecrackte Software, gefälschte Installer, bösartige Werbung, Phishing-Anhänge, Links in Videoplattformen und Chat-Diensten.",[29,37,38,41],{},[32,39,40],{},"Sammlung",": Der Stealer liest Browser-Datenbanken (Chrome, Edge, Firefox), Passwortmanager-Erweiterungen, E-Mail- und FTP-Clients, VPN-Konfigurationen und Dateien aus.",[29,43,44,47],{},[32,45,46],{},"Exfiltration",": Das Paket enthält Passwörter samt Login-URL, Cookies mit Ablaufdatum, Hardware-Fingerprint, Betriebssystem, installierte Antivirus-Software, IP-Adresse und Standort.",[29,49,50,53],{},[32,51,52],{},"Verwertung",": Logs werden nach Domains durchsucht. Zugänge zu Unternehmensportalen wandern zu Initial Access Brokern; Kundendaten werden für Kontoübernahmen und Betrug genutzt.",[10,55,56],{},"Der Stealer selbst bleibt oft nicht auf dem Gerät. Deshalb fällt die Infektion häufig erst auf, wenn die Daten bereits im Umlauf sind.",[14,58,60],{"id":59},"so-adressiert-blacklensio-infostealer","So adressiert blacklens.io Infostealer",[10,62,63],{},"Das Darknet Monitoring von blacklens.io wertet Stealer-Logs aus und ordnet Treffer Ihren Domains zu: kompromittierte Identitäten mit Angabe, ob Passwort, Cookie oder personenbezogene Daten betroffen sind, und kompromittierte Geräte mit IP, Hostname, Betriebssystem, Antivirus-Liste, Stealer-Pfad, Infektionsdatum und Standort. Treffer werden automatisch als Mitarbeiter oder Kunde klassifiziert. Gestohlene Session-Cookies werden anhand des Cookie-Namens gegen die Open Cookie Database bewertet, abgelaufene Cookies automatisch archiviert. Der Abgleich läuft standardmäßig alle 24 Stunden.",[14,65,67],{"id":66},"schützt-mfa-vor-infostealern","Schützt MFA vor Infostealern?",[10,69,70],{},"Nur teilweise. MFA schützt das Passwort, nicht die aktive Session. Ein gestohlenes Session-Cookie erlaubt den Zugriff ohne erneute Anmeldung, bis die Session abläuft oder widerrufen wird. Kurze Session-Laufzeiten, gerätebasierte Bedingungen und das Widerrufen von Sessions nach einem Treffer sind deshalb wichtig.",[14,72,74],{"id":73},"was-tun-wenn-ein-gerät-in-einem-stealer-log-auftaucht","Was tun, wenn ein Gerät in einem Stealer-Log auftaucht?",[10,76,77],{},"Alle auf dem Gerät gespeicherten Passwörter ändern, aktive Sessions für Microsoft 365, VPN und SaaS-Dienste widerrufen, das Gerät neu aufsetzen (Stealer laden häufig weitere Schadsoftware nach) und prüfen, ob es sich um ein privates Gerät mit Zugriff auf Unternehmensdienste handelt.",[14,79,81],{"id":80},"sind-auch-macs-und-smartphones-betroffen","Sind auch Macs und Smartphones betroffen?",[10,83,84],{},"Ja. Windows ist am häufigsten betroffen, aber es gibt Infostealer für macOS, und Android-Banking-Trojaner arbeiten nach demselben Prinzip. Das Risiko liegt weniger im Betriebssystem als in der Nutzung privater Geräte für Unternehmenszugänge.",[14,86,88],{"id":87},"verwandte-begriffe","Verwandte Begriffe",[90,91,92,99,105],"ul",{},[29,93,94],{},[95,96,98],"a",{"href":97},"\u002Fde\u002Fwissen\u002Fdarknet-monitoring","Darknet Monitoring",[29,100,101],{},[95,102,104],{"href":103},"\u002Fde\u002Fwissen\u002Finitial-access-broker","Initial Access Broker (IAB)",[29,106,107],{},[95,108,110],{"href":109},"\u002Fde\u002Fwissen\u002Fnis2","NIS2",{"title":112,"searchDepth":113,"depth":113,"links":114},"",3,[115,117,118,119,120,121,122],{"id":16,"depth":116,"text":17},2,{"id":23,"depth":116,"text":24},{"id":59,"depth":116,"text":60},{"id":66,"depth":116,"text":67},{"id":73,"depth":116,"text":74},{"id":80,"depth":116,"text":81},{"id":87,"depth":116,"text":88},"Infostealer erklärt: wie die Schadsoftware Passwörter und Session-Cookies stiehlt, warum Stealer-Logs Ransomware-Angriffe vorbereiten und wie blacklens.io Treffer meldet.","md","de",{},true,"\u002Fde\u002Fwissen\u002Finfostealer",[130,131,132],"darknet-monitoring","initial-access-broker","nis2",{"title":5,"description":123},"Ein Infostealer ist Schadsoftware, die auf infizierten Geräten gespeicherte Passwörter, Session-Cookies, Browserdaten und Dateien sammelt und an Kriminelle übermittelt, die sie als Logs verkaufen.",{"loc":128},"de\u002Fwissen\u002Finfostealer",[138,139,140],"Stealer","Information Stealer","Stealer-Malware","2026-09-14","Dbu7uPjhevgfgHstqSftUo9ajrIF6SoWvqgrc7HjVNE",[144,146,148],{"path":97,"title":98,"short":145},"Darknet Monitoring durchsucht Untergrundforen, Marktplätze, Leak-Sites und Stealer-Logs nach Zugangsdaten, Geräten und Daten eines Unternehmens und meldet Treffer, bevor sie missbraucht werden.",{"path":103,"title":104,"short":147},"Ein Initial Access Broker ist ein Cyberkrimineller, der sich Zugang zu Unternehmensnetzen verschafft und diesen Zugang im Darknet an andere Gruppen, meist Ransomware-Betreiber, verkauft.",{"path":109,"title":149,"short":150},"NIS2-Richtlinie","NIS2 ist die EU-Richtlinie 2022\u002F2555 zur Netz- und Informationssicherheit, die wesentliche und wichtige Einrichtungen zu Risikomanagement, Meldepflichten und Lieferkettensicherheit verpflichtet.",1789638254573]