LONDON (IT BOLTWISE) – Credential Stuffing bleibt für viele Unternehmen ein zähes Betriebsproblem: Anmeldeversuche mit echten Passwörtern, die automatisiert in großen Mengen getestet werden. Aus Auswertungen für 2025 geht hervor, dass Credential Stuffing je nach Unternehmensgröße im Mittel 19% bis 25% der täglichen Authentifizierungsversuche ausmacht und an einzelnen Tagen auf 44% springen kann. Der Artikel zeigt, welche Logsignale neben Rate Limits verlässlich helfen, wie sich Angreifer durch Proxy-Pools tarnen, und welche Abwehr-Schichten in der Praxis zusammenspielen müssen.

Credential Stuffing wirkt auf den ersten Blick unscheinbar: Der Login-Endpunkt funktioniert wie vorgesehen, und die Angreifer liefern lediglich gestohlene Username- und Passwort-Kombinationen in Serie. Für Defender ist das Problem deshalb weniger „ein Block“ als ein anhaltender Datenfluss. Typisch ist ein Angriff, der wie normales Nutzerverhalten aussieht, aber durch ein eng getaktetes Muster und durch instrumentierte Infrastruktur im Hintergrund eine ganz andere Signatur erzeugt. Entscheidend ist, dass „zu viele Logins“ allein kein verlässliches Signal sind, weil legitime Peaks im Tagesverlauf, Kampagnen oder Wartungsfenster ähnlich wirken können.
Aus Sicht der Log-Forensik lässt sich ein Credential-Stuffing-Run in drei Komponenten zerlegen, die jeweils unterschiedliche Spuren hinterlassen. Erstens gibt es die Credential List: Combolists aus früheren Leaks, oft mit Millionen Zeilen „E-Mail:Passwort“, manchmal domänenspezifisch gefiltert, wenn die Täter Wiederverwendung bei Zielanbietern erwarten. Zweitens kommt die Automation Layer: Tools bekommen das Login-Formular als „Config“ und senden Bulk-Requests, häufig so getunt, dass sie unter naiven Rate-Limits bleiben. Drittens nutzt die Proxy Layer meist Wohnsitz- oder Mobile-Proxy-Pools, wodurch jede Anfrage aus einer plausibel wirkenden IP-Quelle kommt.
Damit ergeben sich konkrete Signale, die eher als „Traffic Shape“ funktionieren als als einzelne Schwellenwerte. In der Praxis sind Request Fingerprints ein starker Startpunkt: TLS- und HTTP/2-Fingerprinting (z. B. JA3/JA4 und ähnliche Muster) kann Clients erkennen, deren Handshake nicht zum behaupteten Browser-Profil passt. Ergänzend helfen behavioural Timing-Analysen. Echte Nutzer pausieren, tippen unterschiedlich schnell und variieren Muster zwischen Versuchen; automatisierte Angriffe zeigen dagegen häufig nahezu identische Zeitabstände, selbst wenn die Source-IP rotiert. Schließlich fallen Success-Ratio-Anomalien auf: statt vieler kompletter Fehlversuche treten über viele Konten verteilt plötzlich Low-Probability-Erfolge auf.
Ein weiteres Unterscheidungsmerkmal sind Header- und JavaScript-Ausführungs-Gaps. Bots, die kein echtes Browser-Rendering fahren, verpassen oft Cookies, dynamische Header-Felder oder Werte, die nur durch Script-Ausführung in einer echten Session entstehen. Wie belastbar diese Ansätze sind, zeigen Branchenauswertungen: In Verizons 2025 Data Breach Investigations Report wird Credential Stuffing als relevanter Anteil an Authentifizierungsversuchen beschrieben. Je nach Log-Dataset liegt der mediane Anteil bei 19% der täglichen Auth-Attempts, steigt bei größeren Unternehmen auf 25% und erreicht am schlechtesten dokumentierten Tag sogar 44%. Das ist keine Randnotiz, sondern ein Hinweis darauf, dass Defender eigene Erkennungslogik für Login-Traffic brauchen.
Warum das Geschäftsmodell der Angreifer trotz guter Rate Limits funktioniert, liegt an der Wiederverwendung gestohlener Passwörter. In derselben Verizon-Auswertung werden gestohlene Credentials als Initial Access in 22% der bestätigten Breaches genannt, die größte Einzelkategorie im Datensatz. Der Nachschub wächst: Infostealer-Malware, häufig über Phishing und „piratisierte“ Software verbreitet, kann gespeicherte Browserpasswörter in großen Mengen exfiltrieren. Wie aus Forschungsberichten hervorgeht, wurden allein 2025 grob 2 Milliarden einzigartige geleakte Credential Pairs aus Dark-Web-Combolists zusammengeführt. Jede neue Veröffentlichung wird dann zu einem erneuten Testset für Konten, die irgendwo im gleichen Passwort-Kosmos wieder auftauchen.
Für die operative Verteidigung ist besonders die Zeitachse wichtig: ein Leak ist nicht automatisch sofort ein Angriff, sondern zuerst ein Materialfluss, der verarbeitet und verbreitet wird. Ein aktuelles Beispiel liefert eine Meldung zu einer exponierten Elasticsearch-Instanz: Im Juni 2026 fanden Forscher über das Internet ein ungesichertes Cluster mit 24 Milliarden Credential-Records, die aus 36 Quellen stammten. Laut Bericht umfasste das Material über 8,3 Terabytes und enthielt überwiegend Infostealer-Logs mit Nutzernamen, E-Mail-Adressen, Klartextpasswörtern sowie der jeweiligen Login-URL. Solche Datensätze speisen häufig Combolists, die Wochen oder Monate später in Credential-Stuffing-Traffic gegen ganz andere Dienste übersetzt werden—ohne dass ein direkter Zusammenhang zur ursprünglichen Leak-Quelle sichtbar sein muss.
Die Abwehr sollte daher als mehrschichtige Architektur geplant werden, nicht als Einmalmaßnahme. OWASP positioniert Multi-Faktor-Authentifizierung als zentralen Hebel, weil sie selbst bei korrektem Passwort scheitert. In der Praxis wird daraus eine Stack-Logik: risk-based MFA, bei der ein zweiter Faktor nur bei auffälligem Muster (neues Gerät, neue Region, bekannte-böse IP-Bereiche) verlangt wird; zudem eine Breached-Password-Screening-Strategie für Signup und Reset, wie sie in NIST SP 800-63B gefordert wird, indem neue Passwörter gegen Blocklisten aus früheren Breach-Korpora geprüft und bei Treffer verworfen werden. Zusätzlich helfen Device- und Connection-Fingerprints, Multi-Step-Login-Flows mit getrennten Schritten und CSRF-Tokens sowie abgestufte Netzwerkreaktionen statt harter IP-Blockades, weil Angreifer schnell auf harte Cutoffs reagieren.
Damit „gute“ Verteidigung im Betrieb funktioniert, muss sie wie bei anderen hochwertigen APIs instrumentiert sein: strukturierte Logs für Fingerprints und Timing, Alerts auf Abweichungen der Success-Rate statt nur auf Volumen und ein Feedback-Loop, der bestätigten Stuffing-Traffic in die Erkennungsregeln zurückführt. Wichtig ist auch die Trennung von Login gegenüber Passwort-Reset und Account-Recovery im Monitoring—aber innerhalb desselben Threat Models. Attackers, die am Login scheitern, pivotieren gelegentlich direkt auf Reset-Flows, die teils weniger geschützt sind und dabei sogar Hinweise liefern können, ob eine E-Mail-Adresse zu einem Konto gehört. In der Zukunft wird der Fokus bei vielen Teams daher stärker auf „Signaturen“ (TLS/HTTP2, Behaviour) und weniger auf „Grenzen“ (Rate) liegen, weil Letzteres durch Proxy-Pools und Timing-Tuning immer wieder ausgehebelt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Credential Stuffing erkennen: 19% bis 44% der Logins in Unternehmensdaten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Credential Stuffing erkennen: 19% bis 44% der Logins in Unternehmensdaten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Credential Stuffing erkennen: 19% bis 44% der Logins in Unternehmensdaten« bei Google Deutschland suchen, bei Bing oder Google News!