Nach einem Passwort-Leak: wie gestohlene Logins verwendet werden
Geleakte Passwörter werden binnen Stunden automatisch auf Tausenden Websites ausprobiert. So funktioniert Credential Stuffing und das sind die genauen Schritte, die es stoppen.
Wie aus einem Leak viele Einbrüche werden
Leaks bleiben selten eingedämmt. Gestohlene E-Mail-Passwort-Paare werden in Kombinationslisten gebündelt und an automatisierte Tools verfüttert, die sie bei Banken, E-Mail, Shops und sozialen Netzwerken ausprobieren — Tausende Versuche pro Minute.
Wiederverwendung lässt das funktionieren. Ein 2019 aus einem Forum geleaktes Passwort kann 2026 ein Postfach öffnen, wenn es nie geändert wurde. Angreifer zählen darauf.
Was jetzt sofort zu tun ist
Behandeln Sie jede Leak-Meldung als Anlass, auf allen Konten mit demselben Passwort zu handeln, nicht nur auf dem betroffenen. Tempo zählt mehr als Perfektion.
- Ändern Sie das geleakte Passwort und alle Konten, die es wiederverwendeten
- Aktivieren Sie Zwei-Faktor-Authentifizierung, beginnend mit E-Mail
- Misstrauen Sie Phishing, das den Leak für Legitimität nutzt
- Löschen Sie ungenutzte Konten, statt sie exponiert zu lassen
Sorgen Sie dafür, dass der nächste Leak nicht wehtut
Einzigartige Passwörter plus ein zweiter Faktor machen aus einem künftigen Leak statt Kontoübernahme einen kleinen Vorfall. Ein Passwort-Manager macht Einzigartigkeit mühelos; ein Hardware-Schlüssel oder eine Authenticator-App macht den zweiten Faktor phishingresistent.
Die Tutorials zu Passwort-Manager und Zwei-Faktor-Auth führen beide Setups Schritt für Schritt durch.