Account Checker

Glossar

Account Checker bezeichnet einen Programmtypus, den Cyberkriminelle nutzen, um sich illegalen Zugang zu fremden Online-Kundenkonten zu verschaffen. Der Begriff setzt sich zusammen aus den englischen Wörtern für Kundenkonto (account) und Prüfer (checker). Mit einem Account Checker überprüft der Cyberkriminelle, ob bestimmte E-Mail-Adressen bei einem Anbieter mit einem Kundenkonto verbunden sind. Sobald ein solches Kundenkonto gefunden ist, startet er einen Credential Stuffing Prozess. Das heißt, er versucht das passende Passwort für dieses Kundenkonto zu erraten.

Was bedeutet der Begriff Account Checker im Detail?

  • Account Checker sind verhältnismäßig einfache Hacker-Programme. Sie können fertig gekauft werden und sind daher weit verbreitet.
  • Woher die E-Mail-Adressen stammen, die von diesen Account Checkern überprüft werden? Aus Cybervorfällen, bei denen Cyberkriminelle z. B. die E-Mail-Adressen von Kunden eines Online-Shops erbeutet haben. Oft kursieren Listen dieser E-Mail-Adressen im Darknet. Zudem gibt es ähnliche Listen mit Passwörtern oder sogar mit Kombinationen von E-Mail-Adressen und den zugehörigen Passwörtern für gehackte Kundenkonten.
  • Viele Nutzer verwenden bei mehreren ihrer Kundenkonten die gleiche Kombination von E-Mail-Adresse und Passwort. Anhand der oben genannten Listen versuchen Cyberkriminelle, solche „Zwillingskonten“ zu finden, um sie zu missbrauchen.

Wo begegnet mir das Thema Account Checker im Arbeitsalltag?

Zumeist vermutlich über Maßnahmen, mit denen Online-Shops und andere Anbieter den Erfolg von Account Checkern und Credential Stuffing zu verhindern suchen. Zu diesen Maßnahmen gehört z. B. dass Ihnen nur eine begrenzte Anzahl erfolgloser Login-Versuche gestattet wird. Dadurch können Cyberkriminelle bei einem Angriff nur wenige Passwörter ausprobieren.

Was kann ich tun, um meine Sicherheit zu verbessern?

Für Nutzer gelten die gleichen Sicherheitsmaßnahmen, mit denen Sie sich vor Credential Stuffing schützen. Kurz zusammengefasst:

Als Anbieter einer Website mit Benutzerkonten können Sie die Sicherheit Ihrer Kunden durch folgende Maßnahmen erhöhen:

  • Begrenzen sie die zulässige Anzahl von Anfragen und Login-Versuchen der gleichen IP. Im Idealfall verweigern sie der IP nach Erreichen dieser Anzahl für 12 – 24 Stunden den Zugang.
  • Geben Sie Account Checkern keinen Anhaltspunkt, ob eine E-Mail-Adresse überhaupt bei Ihnen registriert ist. Lassen Sie Ihre Login-Maske bei falschen Eingaben immer das gleiche Verhalten zeigen. So sind keine Rückschlüsse möglich, ob nur das Passwort unpassend war oder auch die E-Mail-Adresse.
  • Geben Sie auch bei der Option des Zurücksetzens des Passwortes keinen Anhaltspunkt, ob die betreffende E-Mail-Adresse im System überhaupt bekannt ist.
  • Eine neutrale Rückmeldung könnte z. B. so lauten: „Wir senden Ihnen nun eine E-Mail mit einem Link zum Zurücksetzen Ihres Passworts. Sollten sie in den nächsten Minuten keine E-Mail von uns erhalten, überprüfen Sie bitte Ihre eingegebene E-Mail-Adresse und Ihren Spam-Ordner. Bei Problemen kontaktieren Sie einfach unseren Kundensupport.“

Eng verwandt mit diesem Eintrag ist unser Glossareintrag zum Thema Credential Stuffing.

Verwandte Beiträge

  • Darknet

    Dieser anonyme Bereich im Internet ist nicht offen sichtbar und nicht durch eine Suchmaschine zu erreichen. Er ist nur mithilfe eines speziellen Netzwerkes erreichbar, dem sogenannten Tor-Netzwerk.

    mehr lesen

Weitere Beiträge

  • Gefahrenwarnung: Cybersicherheitsvorfall bei T-Mobile US betrifft Millionen Kunden

    Gefahrenwarnung

    Bei einem Angriff auf T-Mobile US wurden Daten von mindestens 40 Millionen Kunden gestohlen. Wir bringen auf den Punkt, was genau passiert ist und was Sie selbst tun können.

    mehr lesen

Sie sind neugierig geworden?

Fragen Sie noch heute eine unverbindliche Produkt-Demo von Perseus an.

Wir befähigen Ihre Mitarbeitenden, aktiv zur Cybersicherheit Ihres Unternehmens beizutragen.

Überzeugen Sie sich selbst, wie einfach und schnell sich Perseus in Ihre Unternehmensstruktur integrieren lässt.

Live Demo

Sie haben Fragen zu unseren Leistungen?

Zögern Sie nicht anzurufen: + 49 30 95 999 8080

  • Plug & Play-Lösung, die einfach und schnell integriert ist
  • Kurze, spannende Online-Trainings für Cybersicherheit und Datenschutz
  • Trainings unterstützen bei der Erfüllung einzelner Compliance-Anforderungen (z. B. zu ISO 27001)
  • Simulierte Phishing-E-Mails testen das Erlernte der Mitarbeitenden in der Praxis
  • Zertifikate dokumentieren Lernerfolge und dienen als Nachweis für Versicherungen oder Behörden
  • Das Cybernotfall-Management ist jederzeit zur Stelle, falls es doch einmal zum Cybervorfall kommt