# Was ist Account Takeover (ATO)?

> Account Takeover (ATO) ist die unbefugte Kontrolle oder faktische Nutzung eines bestehenden digitalen Kontos durch jemand anderen als den legitimen Kontoinhaber.

- Kanonische URL: https://yellowcube.eu/de/glossary/account-takeover/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein Angreifer kann sich mit gestohlenen Zugangsdaten anmelden, eine authentifizierte Sitzung kapern, die Kontowiederherstellung missbrauchen, Supportmitarbeiter zu einem Zugriffsreset bewegen oder nach einem ersten Fußpunkt Authentifizierungs- und Kontaktdaten ändern.

ATO kann private, Mitarbeiter-, Administrator-, Dienst- und Lieferantenkonten betreffen. Die Folgen hängen von den Berechtigungen und Beziehungen des Kontos ab: Ein Angreifer kann Daten oder Gelder stehlen, den Inhaber imitieren, Transaktionen freigeben, Sicherheitseinstellungen ändern, Kontakte betrügen oder ein vertrauenswürdiges Konto nutzen, um andere Systeme zu erreichen. Die Reaktion muss sowohl die Wiedererlangung des Zugriffs als auch alle über das Konto ausgeführten Aktionen behandeln.

### Wichtigste Punkte

- **Warnzeichen:** Nicht erkannte Anmeldungen, Profil- oder Recovery-Änderungen, neue Authenticators, unerwartete Nachrichten oder Transaktionen, Zugriffe aus ungewöhnlicher Infrastruktur und unerklärter Verlust des Zugriffs.
- **Prävention:** Wo praktikabel Phishing-resistente Authentifizierung einsetzen, Recovery- und Helpdesk-Prozesse schützen, Privilegien begrenzen, Sitzungen verwalten und Benutzer über sensible Änderungen informieren.
- **Reaktion:** Sitzungen und Tokens widerrufen, betroffene Authenticators zurücksetzen oder ersetzen, unbefugte Änderungen entfernen, die Aktivität prüfen, Beweise sichern sowie verbundene Konten und Anwendungen kontrollieren.
- **Wichtige Einschränkung:** Ein erfolgreicher Login ist kein Beweis, dass der legitime Inhaber handelt. Manche Übernahmen nutzen eine gültige Sitzung oder einen Recovery-Pfad wieder und erzeugen daher weder ein Fehlversuchs- noch ein MFA-Ereignis.

### Verwandte Begriffe

[Identitätsbasierter Angriff](<https://yellowcube.eu/de/glossary/identity-based-attack/>) · [Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>) · [Multi-Faktor-Authentifizierung (MFA)](<https://yellowcube.eu/de/glossary/multi-factor-authentication/>) · [Identity Threat Detection and Response (ITDR)](<https://yellowcube.eu/de/glossary/identity-threat-detection-and-response/>) · [Business Email Compromise (BEC)](<https://yellowcube.eu/de/glossary/business-email-compromise/>) · [Session Hijacking](<https://yellowcube.eu/de/glossary/session-hijacking/>) · [SIM Swapping](<https://yellowcube.eu/de/glossary/sim-swapping/>)

### Quellen

[MITRE ATT&CK T1078: Valid Accounts](https://attack.mitre.org/techniques/T1078/) · [FTC: How to Recover a Hacked Email or Social Media Account](https://consumer.ftc.gov/articles/how-recover-your-hacked-email-or-social-media-account) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

