Zurück zum Wissenszentrum
Dark-Web-Überwachung: So erkennen Sie Datenpannen
dark web Johan Holm 6 min1/28/2026

Dark-Web-Überwachung: So erkennen Sie Datenpannen

Praktischer Leitfaden zu Dark-Web-Expositionen, kompromittierten Zugangsdaten und Reaktion auf Datenpannen.

Führen Sie dieselbe Prüfung jetzt durch — kostenlos

Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.

Keine Registrierung · <60s · DSGVO/EU-Verarbeitung

Was ist das Darknet?

Das Internet ist kein einheitlicher Raum – es besteht aus mehreren Schichten. Das Surface Web (sichtbare Web) ist der Teil, den Sie über Google, Bing oder eine andere Suchmaschine erreichen. Es macht nur einen kleinen Bruchteil aller Internetinhalte aus. Das Deep Web ist der weitaus größere Teil des Internets, der nicht von Suchmaschinen indexiert wird – Ihr E-Mail-Postfach, die internen Seiten Ihrer Bank, Unternehmensintranets und Datenbanken liegen alle hier. Das Darknet (Dark Web) ist ein bestimmter Teil des Deep Web, der absichtlich verborgen ist und nur mit spezieller Software erreichbar ist, am häufigsten mit dem Tor-Browser.

Das Darknet ist nicht per se kriminell. Es hat legitime Verwendungszwecke: Investigativjournalisten nutzen es, um mit Quellen in Ländern zu kommunizieren, in denen die Pressefreiheit eingeschränkt ist, Aktivisten in autoritären Regimen nutzen es, um sich sicher zu organisieren, und Datenschützer nutzen es, um Überwachung zu entgehen. Allerdings beherbergt es auch kriminelle Marktplätze, auf denen gestohlene Daten in großem Umfang ge- und verkauft werden.

Wenn es bei einem Unternehmen, das Ihre Daten speichert, zu einer Datenpanne (Data Breach) kommt – einer Social-Media-Plattform, einem von Ihren Mitarbeitern genutzten Software-Tool, einem Gesundheitsdienstleister, einem E-Commerce-Anbieter –, landen diese gestohlenen Daten oft schon innerhalb von Stunden oder Tagen nach dem Vorfall auf Darknet-Marktplätzen zum Verkauf. Die Käufer sind in der Regel andere Cyberkriminelle, die die Zugangsdaten nutzen, um Unternehmenssysteme anzugreifen.

Wie Zugangsdaten Ihr Unternehmen kompromittieren

Der Weg von einer Datenpanne bei einem Dritten bis zu einem erfolgreichen Angriff auf Ihre Organisation verläuft typischerweise so. Bei irgendeinem Dienst kommt es zu einem Vorfall – LinkedIn, Adobe, Dropbox, Trello –, also bei irgendeiner Plattform, die Ihre Mitarbeiter zufällig mit ihrer geschäftlichen E-Mail-Adresse nutzen. Millionen von Kombinationen aus E-Mail und Passwort werden extrahiert und in Darknet-Foren verkauft.

Die Käufer dieser Daten führen automatisierte „Credential-Stuffing“-Angriffe durch. Sie nehmen die Liste der geleakten E-Mail-/Passwort-Kombinationen und testen sie systematisch an den Anmeldeportalen von Unternehmen – Ihrem VPN, Ihrer E-Mail-Plattform (Microsoft 365 oder Google Workspace), Ihrem HR-System, Ihren Projektmanagement-Tools. Wenn auch nur ein einziger Mitarbeiter dasselbe Passwort für sein privates Konto beim kompromittierten Dienst und für sein Unternehmenskonto wiederverwendet hat, erhält der Angreifer Zugriff.

Das ist nicht bloß Theorie. Credential Stuffing ist die Ursache für einen erheblichen Teil aller Übernahmen von Unternehmenskonten. Untersuchungen zeigen durchgängig, dass 60–70 % der Menschen Passwörter über mehrere Dienste hinweg wiederverwenden. Das bedeutet, dass eine Datenpanne bei einem Unternehmen einen Risikofaktor für Ihre Organisation darstellt, obwohl nicht Sie die betroffene Partei waren.

So funktioniert Darknet-Monitoring

Darknet-Monitoring-Dienste – wie die in FortifyNet integrierte Funktion – überwachen kontinuierlich bekannte Breach-Datenbanken, Darknet-Foren und Paste-Seiten auf Zugangsdaten, die mit der Domäne Ihrer Organisation in Verbindung stehen. Wenn sie in einer Breach-Datenbank eine E-Mail-Adresse finden, die auf Ihre Domäne endet, schlagen sie Alarm.

FortifyNet nutzt die API von HaveIBeenPwned (HIBP), die vom Sicherheitsforscher Troy Hunt entwickelt wurde. HIBP ist die größte und umfassendste öffentlich zugängliche Datenbank kompromittierter Zugangsdaten und enthält über 14 Milliarden Datensätze aus Tausenden von Datenpannen. Die Datenbank wird aktualisiert, sobald neue Breach-Daten verfügbar werden – das heißt, Sie erhalten Warnungen nicht nur zu historischen Vorfällen, sondern auch zu neuen, sobald sie auftauchen.

Ein wichtiger technischer Hinweis: Die Art und Weise, wie FortifyNet diese Datenbank abfragt, schützt Ihre Privatsphäre. Statt Ihre E-Mail-Adressen oder Passwörter an die API zu senden, kommt eine Technik namens k-Anonymität zum Einsatz. Es werden nur die ersten fünf Zeichen eines gehashten Zugangsdatums übertragen – genug, um eine Liste möglicher Treffer abzurufen, die anschließend lokal verglichen werden. Ihre tatsächlichen Zugangsdaten werden niemals übermittelt.

Verstehen, was Breach-Daten Ihnen verraten

Wenn FortifyNet erkennt, dass Zugangsdaten Ihrer Domäne offengelegt wurden, sehen Sie konkrete Informationen zu jedem Vorfall: welcher Dienst kompromittiert wurde, welche Datentypen offengelegt wurden (E-Mail-Adressen, Passwörter, Namen, Telefonnummern und so weiter), wann der Vorfall stattfand und wie viele Datensätze aus Ihrer Domäne betroffen waren.

Diese Informationen sind handlungsleitend. Wenn der Vorfall 2018 geschah und nur E-Mail-Adressen (keine Passwörter) offenlegte, ist das Risiko geringer – doch diese E-Mail-Adressen können nach wie vor für gezieltes Phishing genutzt werden. Wenn der Vorfall Passwort-Hashes aus dem Jahr 2022 offenlegte, sind diese Hashes möglicherweise bereits geknackt und die Klartext-Passwörter im Umlauf. Selbst alte Vorfälle sind relevant, denn aufgrund der Passwort-Wiederverwendung kann eine fünf Jahre alte Datenpanne auch heute noch Konten entsperren.

Incident Response, wenn Zugangsdaten gefunden werden

Festzustellen, dass die Zugangsdaten Ihrer Organisation in Breach-Datenbanken auftauchen, erfordert eine sofortige, strukturierte Reaktion. In den ersten 24 Stunden hat es Priorität, die Offenlegung einzudämmen: jede betroffene E-Mail-Adresse und jedes betroffene Konto identifizieren, für diese Konten sofortige Passwort-Resets erzwingen, die Multi-Faktor-Authentifizierung (MFA) auf allen betroffenen Konten aktivieren oder ihre Aktivierung überprüfen und die Zugriffsprotokolle dieser Konten der letzten 90 Tage durchsehen, um verdächtige Aktivitäten zu erkennen, die möglicherweise bereits stattgefunden haben.

Innerhalb der ersten Woche verlagert sich der Fokus auf Prävention und Kommunikation: betroffene Mitarbeiter informieren (formulieren Sie dies als Sicherheitshinweis, der ihnen hilft, nicht als Vorwurf), Sensibilisierungsschulungen zur Passwort-Hygiene und zu den Risiken der Passwort-Wiederverwendung durchführen, prüfen, ob diese Konten Zugriff auf sensible Systeme hatten, die kompromittiert worden sein könnten, und abwägen, ob Daten, auf die diese Konten zugreifen konnten, nun gefährdet sind.

Wenn Ihre Organisation der DSGVO unterliegt und der Vorfall personenbezogene Daten von EU-Bürgern betrifft, kann eine Pflicht bestehen, die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls zu benachrichtigen. Genau deshalb ist ein Monitoring-Dienst, der Sie umgehend warnt, so wertvoll – er setzt die Frist für Ihre Meldepflicht in Gang.

Künftige Offenlegungen verhindern

Die wirksamsten Präventivmaßnahmen sind zugleich die einfachsten. Starke, einzigartige Passwörter zu verlangen, durchgesetzt über einen unternehmensweiten Passwort-Manager, beseitigt das Problem der Passwort-Wiederverwendung an der Wurzel. Wenn Mitarbeiter überall unterschiedliche Passwörter verwenden, kann eine Datenpanne bei einem Dienst ihre Unternehmenskonten nicht kompromittieren.

Die Multi-Faktor-Authentifizierung (MFA) ist die wirksamste einzelne Maßnahme, um eine Kontoübernahme zu verhindern – selbst dann, wenn Zugangsdaten kompromittiert sind. Ein Angreifer, der ein korrektes Passwort erlangt, kann sich ohne den zweiten Faktor dennoch nicht anmelden. Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn) sind die stärkste Form der MFA, weil sie Phishing-resistent sind – sie binden die Authentifizierung kryptografisch an die konkrete Website, bei der man sich anmeldet, sodass es einer Phishing-Seite unmöglich ist, den Faktor zu stehlen.

Häufig gestellte Fragen

Ab wie vielen kompromittierten Konten wird es ernst? Ab jeder beliebigen Zahl. Schon ein einziges offengelegtes Konto eines Mitarbeiters mit erweiterten Rechten – eines IT-Administrators, eines für Finanzfreigaben Zuständigen, einer HR-Leitung – kann katastrophal sein. Behandeln Sie jede Warnung unabhängig von der Anzahl als hochprioritär.

Wir nutzen Google Workspace, und die haben eine starke Sicherheit. Sind wir trotzdem gefährdet? Ja. Das Risiko besteht nicht darin, dass Google gehackt wird – sondern darin, dass Ihre Mitarbeiter für ihr Google-Konto dasselbe Passwort verwenden wie für irgendeinen anderen Dienst, der kompromittiert wurde. Die Sicherheit von Google ist hervorragend, aber sie kann nicht davor schützen, dass korrekte Passwörter verwendet werden.

Wie lange dauert es, bis geleakte Daten in Monitoring-Diensten auftauchen? Große Datenpannen werden in der Regel innerhalb von Tagen bis Wochen nach ihrem Bekanntwerden entdeckt und Datenbanken wie HIBP hinzugefügt. Manche Vorfälle kursieren jedoch monatelang privat in Darknet-Foren, bevor sie öffentlich werden. Genau deshalb ist kontinuierliches Monitoring wichtig – der Datenbestand wächst stetig.

Wir haben nach einer Breach-Warnung alle Passwörter geändert. Sind wir sicher? Ja, sofern Sie auf den betroffenen Konten auch die MFA aktiviert haben. Passwörter allein reichen nicht aus – die MFA stellt sicher, dass Angreifer künftig kompromittierte Zugangsdaten selbst dann nicht nutzen können, wenn sie geleakt werden.

Sollten wir betroffenen Mitarbeitern mitteilen, von welchem konkreten Dienst ihre Zugangsdaten stammen? Ja. Mitarbeiter sollten es wissen, damit sie auch bei diesem privaten Dienst ihre Passwörter ändern können und das konkrete Risiko verstehen. Transparenz baut eine Sicherheitskultur auf, statt sie zu untergraben.

#dark web#data breach#credential exposure#haveibeenpwned#incident response

Ihre Domain jetzt prüfen

Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.

Cookie-Einstellungen

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern. Sie können wählen, welche Cookies Sie akzeptieren.