Zum Hauptinhalt springen
Zurück zum Wiki
Kontosicherheit

Was ist Account Takeover (ATO)?

Zuletzt aktualisiert am 20. Juli 2026

Account Takeover (ATO) ist eine Betrugsform, bei der ein Angreifer die Kontrolle über das Konto eines legitimen Nutzers übernimmt — ein E-Mail-Postfach, einen Shop-Login, ein Bankkonto oder ein Social-Media-Profil — und es für finanziellen Gewinn oder weitere Angriffe ausnutzt. Für das Opfer bedeutet das gestohlene Guthaben, missbrauchte hinterlegte Zahlungsmittel und eine kompromittierte Identität; für die Plattform Chargebacks, Support-Kosten und nachhaltigen Vertrauensverlust.

Wie Accounts übernommen werden

Die meisten Übernahmen beginnen mit Zugangsdaten aus fremden Quellen. Credential Stuffing spielt geleakte E-Mail-Passwort-Paare in großem Stil gegen Login-Formulare ab und nutzt die Wiederverwendung von Passwörtern aus. Brute-Force-Angriffe und Password Spraying erraten schwache Passwörter direkt. Phishing verleitet Nutzer dazu, Zugangsdaten selbst preiszugeben, Malware sammelt sie von infizierten Geräten ein, und SIM-Swapping fängt SMS-basierte zweite Faktoren ab. Woher die Zugangsdaten auch stammen — die Schwerarbeit erledigt Automatisierung: Bots validieren Tausende Logins pro Stunde, verteilt über Botnets und Proxy-Netzwerke, um wie gewöhnlicher Traffic auszusehen.

Was nach einer Übernahme passiert

Kompromittierte Accounts bleiben selten lange ungenutzt. Angreifer räumen Guthaben und Bonuspunkte ab, kaufen mit hinterlegten Zahlungsmitteln ein, extrahieren persönliche Daten für Identitätsdiebstahl und nutzen vertrauenswürdige Accounts, um Spam oder Phishing an die Kontakte des Opfers zu senden. Validierte Zugangsdaten werden zudem in großen Mengen auf Untergrundmärkten verkauft — wer einbricht, ist also oft nicht derselbe, der abkassiert.

Warnsignale

Plattformen sehen typischerweise erhöhte Login-Fehlerraten, Anmeldungen von unbekannten Standorten und Geräten, plötzliche Änderungen an E-Mail-Adressen oder Zahlungsdaten und einen Anstieg von Passwort-Reset-Anfragen. Einzelne Nutzer bemerken Sessions, die sie nicht kennen, Aussperrungen aus dem eigenen Konto und Benachrichtigungen über Änderungen, die sie nie vorgenommen haben. Eine vollständige Darstellung des Angriffszyklus bietet unser Artikel über Account-Takeover-Angriffe.

Wie man Account Takeover verhindert

Keine einzelne Maßnahme stoppt ATO. Multi-Faktor-Authentifizierung begrenzt den Wert eines gestohlenen Passworts. Datenleck-Abgleiche und Passwort-Manager reduzieren die Wiederverwendung von Zugangsdaten. Monitoring der genannten Signale verkürzt die Erkennungszeit, und die erneute Verifizierung sensibler Aktionen — E-Mail-Adresse ändern, Zahlungsmittel hinzufügen — begrenzt Angreifer, die dennoch hineinkommen. Da fast jede Übernahme-Kampagne auf automatisierten Login-Versuchen beruht, ist das Blockieren der Automatisierung selbst ebenso wichtig: Bot-Erkennung wie CaptchaFox verifiziert unsichtbar am Login, dass sich ein echter Mensch in einem echten Browser anmeldet — und unterbindet das Testen von Zugangsdaten am Eintrittspunkt, ohne echte Nutzer auszubremsen.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist Credential Stuffing?

Credential Stuffing ist ein automatisierter Angriff, der gestohlene Zugangsdaten aus Datenlecks gegen Login-Formulare testet, um Accounts zu übernehmen.

Weiterlesen
Was ist ein Brute-Force-Angriff?

Ein Brute-Force-Angriff probiert systematisch Passwort-Kombinationen durch, bis eine funktioniert — Automatisierung macht Millionen Versuche möglich.

Weiterlesen
Was ist ein OTP-Bot?

Ein OTP-Bot ist ein automatisiertes Anruf- oder Nachrichten-Tool, das Opfern Einmalcodes entlockt und Angreifern so das Umgehen der Zwei-Faktor-Auth erlaubt.

Weiterlesen
Was ist MFA-Bypass?

MFA-Bypass umfasst die Techniken, mit denen Angreifer Multi-Faktor-Authentifizierung aushebeln — Phishing-Proxies, Push-Müdigkeit, OTP-Abfang, Token-Diebstahl.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten