IT-Sicherheit

Session-Hijacking

Wenn Hacker das Steuer übernehmen

von 26.06.2023
Zu sehen ist eine Person, die an einem Laptop arbeitet. Ihr droht Session-Hijacking. Bild: Unsplash/Surface
Beim Session-Hijacking übernehmen Angreifende unbemerkt die Sitzung von Seitenbesuchenden. Bild: Unsplash/Surface

Ein Mitarbeitender sucht auf einer Webseite bestimmte Informationen – und plötzlich übernimmt ein Hacker die Kontrolle über die Sitzung. Es handelt sich um einen Fall von Session-Hijacking. Klingt gruselig, ist es auch. 

Session-Hijacking ist eine ernste und unterschätzte Gefahr für Unternehmen. Wir erklären, wie Sie sich davor schützen können.

Cybercrime: wachsende Bedrohung für Unternehmen

Cybercrime ist eine Bedrohung, die wie das berühmte Damoklesschwert allzeit über Privatpersonen wie auch Unternehmen schwebt. Und leider bleibt es dabei häufig nicht. Vielmehr stößt das Schwert in ziemlich vielen Fällen zu und trifft Unternehmen genau dort, wo es besonders schmerzhaft ist: dem unternehmenseigenen Datenpool. Erpressung, Sabotage und Spionage sind häufig das Ergebnis.

Dass die Bedrohung durch Cybercrime längst mehr als eine abstrakte Gefahr ist, zeigt zum Beispiel der Digitalverband bitkom auf. Jedes Jahr stellt der Verband wieder die Frage: „Wie hoch ist der wirtschaftliche Schaden, den Cyberangriffe auf deutsche Unternehmen verursacht haben?“ Im Jahr 2022 war die Antwort darauf: 203 Milliarden Euro. Das sind zwar 20 Milliarden weniger als im Rekordjahr 2021; allerdings sah es in den Jahren 2018/2019 mit „nur“ 103 Milliarden auch schonmal deutlich besser aus.

Der Erfolg spornt die Akteure hinter diesen Attacken natürlich noch mehr an, sodass sie einerseits auf bereits bewährte Methoden zurückgreifen, andererseits immer wieder neue Methoden für ihre Angriffe ersinnen. Zu diesen Methoden gehört auch das Session-Hijacking eine Gefahr, die Unternehmen oftmals nicht ausreichend auf dem Schirm haben.

Ein Mann sieht bestürzt auf seinen Laptop. Beim Session Hijacking wurde seine Webseitensitzung übernommen. Bild: ©BullRun/stock.adobe.com

Kein schönes Erlebnis: Die Webseiten-Sitzung wurde durch einen Hacker übernommen. Bild: ©BullRun/stock.adobe.com

Was ist Session Hijacking?

Session-Hijacking (auch: Cookie-Hijacking) ist eine spezielle Art von Cyberangriff, bei der Angreifende die Kontrolle über die Sitzung eines Benutzers auf einer Webseite oder in einer Anwendung übernehmen. Anschließend sind sie in der Lage, auf Informationen zuzugreifen und Maßnahmen zu ergreifen, als ob sie der tatsächliche Benutzer wären. Mögliche Folgen sind der unbefugte Zugriff auf sensible Daten, finanzielle Verluste und ein Imageverlust des betroffenen Benutzers oder Unternehmens.

Wer nicht genau weiß, was genau als „Sitzung“ zu verstehen ist: Eine Webseite oder Anwendung, die mit Anmeldedaten arbeitet, authentifiziert Nutzende beispielsweise über den Benutzernamen und das Passwort; ist dies passiert, startet die Sitzung – also der Zeitraum, die Nutzende auf der Webseite oder in der Anwendung verbringen.

Meist werden dafür spezielle Sitzungs-IDs erstellt, die aus verschiedenen Zahlen und Buchstaben bestehen und in temporären Sitzungscookies, URLs oder versteckten Feldern auf der Webseite oder lokal auf dem PC des Benutzers gespeichert sind. Sie sorgen dafür, dass Nutzende nicht einfach ausgeloggt werden. Das Problem: Genau diese Sitzungs-IDs oder Sitzungscookies nutzen Angreifende beim Session Hijacking aus.

Wie funktioniert Session Hijacking?

Beim Session-Hijacking stehlen Angreifende das Sitzungscookie ihres Opfers und können dadurch die Kontrolle über dessen Sitzung übernehmen, ohne die Anmeldedaten zu benötigen oder eine mehrstufige Authentifizierung zu durchlaufen. Die Cyberkriminellen kommen über verschiedene Wege an diese Sitzungscookies:

  1. Malware-Angriff:
    Bei einem Malware-Angriff versenden die Cyberkriminellen eine Phishing-E-Mail, in der es um eine dringende Angelegenheit geht – beispielsweise eine Rechnung, die im Anhang als vermeintliche PDF zu finden ist. Tatsächlich ist es eine ausführbare Datei, die Malware einschleust. Ist diese Malware aktiviert, können Angreifende auf den temporären Speicher im Browser zugreifen und Sitzungs-IDs für die gewünschten Cookies abrufen.
  2. Cross-Site-Scripting (XSS):
    Das Cross-Site-Scripting ist die beliebteste Methode. Hierbei suchen Angreifende nach Schwachstellen im Zielserver (dem Server, auf dem eine Webseite gehostet wird) oder in der Zielanwendung. Werden sie fündig, schleusen sie dort clientseitige Skripts ein, wodurch die Webseite beim Nutzenden mit Schadcode geladen und die Sitzungs-ID gestohlen wird.
  3. Vorhersehbare Sitzungs-IDs & Brute-Force-Angriff:
    Manche Webseiten folgen bei der Vergabe der Sitzungs-IDs einem Muster, beispielsweise angelehnt an die IP-Adressen der Besuchenden. Durch die Überwachung der ausgegebenen Sitzungs-IDs können die Kriminellen dieses Muster ermitteln und vorhersagen, wie die Sitzungs-IDs für bestimmte Nutzende aussehen könnte. Ähnlich ist es sich bei einem Brute-Force-Angriff. Hierbei wird dem vermutlichen Muster folgend eine Liste mit möglichen Sitzungs-IDs erstellt, die in Kombination mit den Seitenbesuchern wiederholt ausprobiert werden – bis es eine Übereinstimmung gibt.
  4. Session-Side-Jacking (auch: Session-Sniffing):
    Es gibt spezielle Tools  – Packet-Sniffer – die den Netzwerkverkehr überwachen und nach der Authentifizierung auf einer Webseite Sitzungscookies stehlen. Das gelingt vor allem, wenn nur die Authentifizierungsseite selbst verschlüsselt ist, nicht aber die nachfolgenden Seiten. Allerdings benötigen die Angreifenden für diese Methode Zugriff auf der Netzwerk des Nutzenden, beispielsweise durch ungesicherte WLAN-Netzwerke oder öffentliche Netzwerke.

Das große Problem: Das Opfer bekommt davon meistens nichts mit.

Zu sehen ist ein Laptop mit einem Login-Fenster. Beim Session Hijacking wird der Login umgangen. Bild: ©Rawf8/stock.adobe.com

Beim Session-Hijacking benötigen Angreifende keine Anmeldedaten. Bild: ©Rawf8/stock.adobe.com

Welche Auswirkungen hat Session-Hijacking auf Unternehmen?

In vielen Unternehmen ist das Session-Hijacking nicht bekannt – und sie ergreifen daher auch keine entsprechenden Schutzmaßnahmen. Dabei sind diese extrem wichtig, denn die Auswirkungen von Session-Hijacking auf Unternehmen können gravierend sein.

Denken Sie nur einmal darüber nach, wie viele Webseiten und Anwendungen die Mitarbeitendem in Ihrem Unternehmen nutzen und wie viele Informationen und vertrauliche Daten darüber verfügbar sind. Geraten diese Informationen in die falschen Hände, drohen Reputationsschäden, ein Vertrauensverlust seitens Kunden sowie Geschäftspartnern und nicht zuletzt potenziell hohe finanzielle Verluste – einerseits als Folge der geschädigten Geschäftsbeziehungen, andererseits durch mögliche Strafzahlungen aufgrund einer Datenschutzverletzung.

Das bedeutet: Unternehmen sollten unbedingt verhindern, ebenfalls zum Opfer von Session-Hijacking zu werden. Das ist allerdings leichter gesagt als getan – vor allem, weil es sich sozusagen um eine unsichtbare Bedrohung handelt, da der eigentliche Angriff so häufig unbemerkt bleibt und sich die Konsequenzen erst sehr viel später zeigen.

Wie können sich Unternehmen vor Session-Hijacking schützen?

Tatsächlich ist Session-Hijacking eine der am häufigsten verwendeten Methoden, um unerlaubten Zugriff auf Webanwendungen zu erhalten. Umso wichtiger sind daher entsprechende Schutzmaßnahmen. Hier haben wir ein paar Tipps, wie sich Unternehmen vor Session-Hijacking schützen können:

  • Sorgen Sie dafür, dass Ihre Mitarbeitenden ausschließlich Webseiten und Anwendungen nutzen, die den Einsatz von HTTPS erfordern. Dadurch ist die Kommunikation zwischen Server und Client verschlüsselt. Zudem sollten Sie die SSL/TLS-Verschlüsselung nutzen, um den Datentransfer sicherer zu machen.
  • Informieren Sie Ihre Mitarbeitenden regelmäßig über die Risiken von Session-Hijacking, inklusive Best Practices im Umgang mit sensiblen Daten. Hier gilt es vor allem darum, dass sie Phishing-Versuche erkennen und keine sensiblen Daten preisgeben. Das Stichwort dazu lautet: Security Awareness.
  • Stellen Sie sicher, dass Webanwendungen und Server regelmäßig auf Sicherheitslücken überprüft werden. Sollten sich tatsächlich Schwachstellen finden lassen, gilt es, diese schnellstmöglich zu beheben.
  • Nutzen Sie die Zwei-Faktor-Authentifizierung, um unautorisierten Zugriffen vorzubeugen – auch wenn sie beim Session-Hijacking umgangen werden kann.
  • Verwenden Sie sogenannte Token-basierte Authentifizierungsverfahren, bei dem Nutzende ein individuelles Token erhalten, das für jede Anfrage verwendet wird. Das Risiko von Session-Hijacking lässt sich dadurch minimieren.

Grundsätzlich gilt: Unternehmen sollten die Bedrohung durch Session-Hijacking nicht unterschätzen und proaktiv handeln, um ihre Systeme und Daten zu schützen. Andernfalls könnten Sie später das Nachsehen haben.

IT-Dienstleister sichern Ihr Unternehmen ab

Sie möchten Ihr Unternehmen vor Session-Hijacking schützen, sind sich aber unsicher, wie Sie die notwendigen Schutzmaßnahmen am besten durchführen? Dann holen Sie sich am besten einen Profi an die Seite! Professionelle IT-Dienstleister wie die Experten aus dem IT-SERVICE.NETWORK helfen Unternehmen grundsätzlich dabei, eine leistungsstarke IT-Infrastruktur aufzubauen und eine umfassende IT-Sicherheit umzusetzen.

In diesem Zuge kümmern sich die IT-Systemhäuser aus unserem Netzwerk auch darum, Session-Hijacking durch effektive Schutzmaßnahmen zu verhindern. Sie verbessern die Netzwerksicherheit von Unternehmen, sorgen dafür, dass Software und Systeme auf dem neuesten Stand sind und richten Überwachungs- und Analysetools ein, mit denen sich verdächtige Aktivitäten erkennen lassen.

Darüber hinaus bieten viele unserer IT-Dienstleister auch Security-Awareness-Schulungen für Ihre Mitarbeiter an, um sie über die Risiken von Session-Hijacking und andere Bedrohungen aufzuklären. Das hört sich interessant an? Dann nehmen Sie doch Kontakt zu einem unserer IT-Dienstleister in Ihrer Nähe Kontakt auf und lassen Sie sich zunächst unverbindlich beraten!


Weiterführende Links:
bitkom, keyfactor, GEEKFLARE, Neowin, Unsplash/Surface

Geschrieben von

Seit Anfang 2019 ist Janina Kröger für den Blog des IT-SERVICE.NETWORK verantwortlich – anfangs in der Position der Online-Redakteurin und inzwischen als Content Marketing Managerin. Die studierte Germanistin/Anglistin und ausgebildete Redakteurin behält das Geschehen auf dem IT-Markt im Blick, verfolgt gespannt neue Trends und Technologien und beobachtet aktuelle Bedrohungen im Bereich des Cybercrime. Die relevantesten… Weiterlesen

Fragen zum Artikel? Frag den Autor
0 Kommentare

Schreiben Sie einen Kommentar

Ihre E-Mail Adresse wird nicht veröffentlicht.


* = Pflichtfelder
Bitte beachten Sie unsere Datenschutzerklärung

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.

Aktuelle Themen zum Thema IT-Sicherheit

IT-Sicherheit

Pikabot-Malware

Aktuelle Angriffskampagne nutzt Social-Engineering-Taktiken

von • 15.04.2024

Anfang 2023 ist sie erstmals entdeckt worden, seit Anfang 2024 sorgt sie vermehrt für Schlagzeilen: Die Pikabot-Malware ist eine raffinierte Bedrohung und wird durch Social Engineering verbreitet. ...

Weiterlesen
IT-Sicherheit

TeamViewer-Sicherheitslücke

Schwachstelle verhilft Nutzern zu Admin-Rechten

von • 10.04.2024

Die Entwickler der beliebten Remote-Support-Software TeamViewer warnen vor einer Schwachstelle, über die sich Nutzer Admin-Rechte verschaffen können. Ein Update für die TeamViewer-Sicherheitslücke...

Weiterlesen
IT-Sicherheit

Exchange Server verwundbar

BSI warnt vor kritischer Schwachstelle

von • 03.04.2024

Das BSI warnt: In Deutschland sind mindestens 17.000 Microsoft Exchange Server verwundbar. Unternehmen sind zu schnellem Handeln aufgerufen, denn Cyberkriminelle greifen bereits an! Wir berichten, ...

Weiterlesen