Zum Inhalt
Cybersecurity

Wie Hackerangriffe ablaufen: Phasen und Schutz

Wie Hackerangriffe ablaufen: die typischen Phasen von der Aufklärung bis zur Erpressung, was KI daran ändert und welche Maßnahmen jede Phase stoppen.

Veröffentlicht am 4 Min. Lesezeit

Reihe gestaffelter Glasscheiben in einem leeren Büro, dahinter eine Glasfront mit Blick über die Stadt.

Ein erfolgreicher Angriff auf ein Unternehmen ist kein einzelner Moment, sondern ein Prozess mit mehreren Phasen, der sich über Tage, oft Wochen erstreckt. In jeder Phase hinterlassen Angreifer Spuren, und in jeder Phase lässt sich der Angriff stoppen.

Die sechs Phasen eines Angriffs

Für die Praxis reicht eine vereinfachte Folge von sechs Phasen:

  1. Aufklärung. Angreifer sammeln Domains, Mailadressen, erreichbare Systeme und Namen in Buchhaltung und Geschäftsführung aus Website, Stellenanzeigen, sozialen Netzwerken und Handelsregister. Diese Phase bleibt unauffällig, weil sie ohne Kontakt zum Ziel auskommt.
  2. Erster Zugang. Der Einstieg erfolgt fast immer über gestohlene Zugangsdaten, eine ungepatchte Schwachstelle am Netzrand (VPN-Gateway, Firewall, Mailserver, Fernwartung) oder Phishing.
  3. Festsetzen. Angreifer sichern ihren Zugriff gegen Neustart und Passwortwechsel ab: zusätzliche Benutzerkonten, geplante Aufgaben, legitim aussehende Fernwartungswerkzeuge.
  4. Ausbreitung und Rechteausweitung. Von einem Arbeitsplatz aus suchen Angreifer über gespeicherte Passwörter, Dienstkonten mit zu hohen Rechten und Freigaben den Weg zu Dateiserver, Domänencontroller und Backup. In einem flachen Netz ohne Segmentierung dauert das Stunden, nicht Wochen.
  5. Datenabfluss. Vor der Verschlüsselung kopieren Angreifer Verträge, Personaldaten oder Kundenlisten nach außen, als zweites Druckmittel, falls das Unternehmen aus Backups wiederherstellen kann. Laut BSI-Lagebericht 2025 ist das bei der Mehrzahl der Ransomware-Angriffe der Fall.
  6. Verschlüsselung und Erpressung. Erst jetzt wird der Angriff sichtbar: Server und Arbeitsplätze sind verschlüsselt, Backups gelöscht, eine Lösegeldforderung erscheint.

Was sich im KI-Zeitalter ändert

Künstliche Intelligenz hat das Grundmuster nicht verändert, aber drei Phasen beschleunigt und verbilligt:

  • Aufklärung wird automatisiert. Sprachmodelle fassen öffentliche Informationen in Minuten zu einem Profil zusammen: Organigramm, Ansprechpartner, laufende Projekte, Dienstleister.
  • Phishing wird fehlerfrei und persönlich. Nachrichten in gutem Deutsch, im Stil des tatsächlichen Geschäftsführers, mit Bezug auf ein reales Projekt. Stimmen lassen sich mit wenigen Sekunden Audiomaterial nachbilden.
  • Schwachstellen werden schneller ausgenutzt. Zwischen Veröffentlichung einer Sicherheitslücke und dem ersten automatisierten Angriff liegen oft nur noch Tage. Das BSI zählte im Berichtszeitraum seines Lageberichts 2025 durchschnittlich 119 neue Schwachstellen pro Tag.

KI steht auch der Verteidigung zur Verfügung, etwa zur Anomalieerkennung bei Anmeldungen und Datenbewegungen. Was diese Werkzeuge leisten, beschreibt der Beitrag Künstliche Intelligenz in der Cybersicherheit.

Schutzmaßnahmen je Phase

Es reicht, den Angriff in irgendeiner Phase zu unterbrechen, bevor Phase 6 erreicht ist.

PhaseWas Angreifer brauchenWas den Angriff stoppt
AufklärungÖffentliche InformationenSparsame Angaben auf Website und in Stellenanzeigen
Erster ZugangZugangsdaten, offene Schwachstelle, unaufmerksame PersonMehrfaktor-Authentifizierung an allen Fernzugängen, Patch-Management mit festen Fristen, Mailfilter, Schulung
FestsetzenAdministratorrechte, unbeobachtete SystemeGetrennte Admin-Konten, Endpoint Detection and Response (EDR)
AusbreitungFlaches Netz, gespeicherte Passwörter, Dienstkonten mit VollrechtenNetzwerksegmentierung, Firewall-Regeln zwischen den Zonen, minimale Rechte
DatenabflussUngehinderter Weg nach außenAusgehende Firewall-Regeln, Überwachung ungewöhnlicher Datenmengen
VerschlüsselungErreichbare Backups, fehlender PlanUnveränderliche, getrennte Backups, geübter Notfallplan, Wiederherstellungstests

Drei Punkte haben in unserer Erfahrung das beste Verhältnis von Aufwand zu Wirkung: Mehrfaktor-Authentifizierung an jedem Zugang von außen, ein Backup, das Angreifer mit Administratorrechten nicht löschen können, und ein segmentiertes Netz, in dem ein infizierter Arbeitsplatz nicht automatisch den Server erreicht. Wie sich Segmentierung, Firewalls und WLAN-Trennung umsetzen lassen, beschreibt die Seite Netzwerk und IT-Infrastruktur.

Woran Sie einen laufenden Angriff erkennen

Zwischen Phase 2 und Phase 6 liegt das Zeitfenster, in dem ein Unternehmen den Angriff noch abwehren kann. Typische Anzeichen:

  • Anmeldungen zu ungewöhnlichen Zeiten oder aus ungewöhnlichen Ländern
  • Neue Benutzerkonten oder Gruppenmitgliedschaften, die niemand angelegt hat
  • Fernwartungswerkzeuge auf Rechnern, auf denen sie nicht installiert sein sollten
  • Deaktivierter Virenschutz oder fehlgeschlagene Backup-Läufe ohne erkennbaren Grund
  • Ungewöhnlich hoher ausgehender Datenverkehr, oft nachts oder am Wochenende

Jedes Anzeichen für sich kann harmlos sein. Mehrere davon innerhalb weniger Tage sind ein Grund, sofort zu handeln: betroffene Systeme vom Netz trennen, aber nicht ausschalten, damit Spuren erhalten bleiben, Administratorpasswörter ändern, Protokolle sichern und einen Dienstleister mit Erfahrung in der Vorfallsbehandlung hinzuziehen. Bei einem Abfluss personenbezogener Daten gilt die Meldepflicht nach Datenschutz-Grundverordnung innerhalb von 72 Stunden.

Eine strukturierte Bestandsaufnahme von Netz, Fernzugängen, Berechtigungen und Backups liefert eine priorisierte Maßnahmenliste. Warum sie für kleinere Unternehmen der sinnvollste erste Schritt ist, beschreibt der Beitrag Cybersecurity für KMU: der IT-Security-Check.

Das Wichtigste in Kürze

  • Ein Angriff läuft in sechs Phasen über Tage oder Wochen. Er wird erst mit der Verschlüsselung sichtbar, lässt sich aber in jeder Phase davor stoppen.
  • KI beschleunigt Aufklärung, Phishing und die Ausnutzung von Schwachstellen, ändert aber nichts am Grundmuster.
  • Mehrfaktor-Authentifizierung an allen Fernzugängen, unveränderliche Backups und Netzwerksegmentierung haben das beste Verhältnis von Aufwand zu Wirkung.

Wie DEVACON mit dem IT-Sicherheitscheck den Ist-Zustand prüft und Maßnahmen priorisiert, beschreibt die Seite Cybersecurity.

Themen Hackerangriff Ransomware Phishing KI Angriffsphasen

Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.