Daten-Exfiltration: Wie Angreifer Daten stehlen — und warum Perimeter-Defense nicht reicht

Der blinde Fleck der IT-Sicherheit

Die meisten Ratschläge zur Verhinderung von Datenbrechen drehen sich um eines: Angreifer draußen halten. Stärkere Passwörter, Phishing-Schulungen, gepatchte Systeme, geprüfte Lieferanten — alles essenziell, aber unzureichend. Sie alle setzen an der Außengrenze an. Was passiert, wenn ein Angreifer diese Grenze überwindet, wird oft übersprungen.

Und genau da beginnt die kritische Phase: Exfiltration — der Zeitraum zwischen dem ersten Zugriff und dem Moment, in dem Daten das Gebäude verlassen. Diese Phase kann Tage oder Monate dauern, oft unentdeckt. Nicht weil die Organisation nachlässig war, sondern weil die Werkzeuge der Exfiltration ganz normal aussehen.

Zugriff ≠ Diebstahl

Ein Angreifer, der ein Postfach, einen Laptop oder eine Lieferantenverbindung kompromittiert hat, hat noch nichts gestohlen. Er hat einen Fuß in der Tür. Was zwischen diesem Fuß und dem tatsächlichen Datenabfluss passiert, ist eine Phase, die die meisten SMB-Security-Guides auslassen.

Das typische Muster: Geduld. Der Angreifer kartiert die Umgebung — wo liegen Finanzdaten, welche SaaS-Tools enthalten Kundendaten, welche Accounts haben den breitesten Zugriff, gibt es überhaupt Monitoring? Dieses Reconnaissance-Stadium kann Wochen oder Monate dauern. Der Angreifer lernt normale Aktivitätsmuster so gut, dass er sie kopieren kann.

Erst dann beginnt die eigentliche Exfiltration — mit dem Wissen, was sich nehmen lässt und welcher Account das erlaubt, ohne Alarme auszulösen.

Wie Exfiltration aussieht

Das Unbequeme: Exfiltration sieht aus wie ganz normaler Arbeitsalltag. Kein Virenscanner flaggt etwas, keine Endpoint-Detection schlägt Alarm — weil technisch nichts abnormal ist. Es ist nur im Kontext verdächtig, und Kontext ist genau das, was die meisten Security-Tools nicht auswerten.

Große oder ungewöhnliche Datenübertragungen

Die direkteste Form: Ein Account zieht plötzlich Gigabytes von einem Fileserver, der normalerweise selten berührt wird. Oder ein Bulk-Export aus CRM oder HR-Plattform. In SaaS-Umgebungen passiert es oft über die eigenen Export-Funktionen der Plattform — CSV-Downloads, PDF-Exports von Kundendatensätzen, oder eine Serie von Screenshots eines Dashboards, das gar keinen Export-Button hat.

Ein typisches Szenario: Ein kompromittierter HR-Account führt über Wochen hinweg kleine, gestaffelte Exports von Mitarbeiterdaten durch — nicht einen großen Download. Jeder einzelne Export sieht unremarkable aus, genau im Rahmen dessen, was ein HR-System von jemandem in dieser Rolle erwartet. Nur das Muster über Wochen — derselbe Account, der ähnliche Daten zu unregelmäßigen Zeiten exportiert — verrät es. Und dieses Muster sieht nur, wer aktiv danach sucht.

Postfach-Kompromittierung

Ein Angreifer mit Zugriff auf ein Business-Postfach kann eine Regel einrichten, die jede Nachricht — oder jede Nachricht mit bestimmten Keywords — lautlos an eine externe Adresse kopiert. Das erzeugt einen kontinuierlichen Feed sensibler Korrespondenz, lange nachdem die ursprüngliche Phishing-Mail vergessen ist.

Cloud-Speicher als Exfiltrationskanal

Ein kompromittierter Laptop oder Account mit Zugriff auf Firmendateien kann Dokumente in persönlichen Cloud-Speicher kopieren — Dropbox, Google Drive, Ähnliches. Eine Übertragung, die identisch aussieht wie ein legitimes Datei-Backup, wenn niemand prüft, wo die Daten landen.

“Living off the Land”

Security-Forscher nennen das “Living off the Land”: Der Angreifer nutzt die legitime Software, Cloud-Integrationen und Admin-Tools des Ziels — nichts, was ein Virenscanner als illegitim erkennen würde. Ein File-Sync-Client, eine eingebaute Export-Funktion, eine Standard-Email-Regel sind keine Malware-Tools. Deshalb kann ein Angreifer, der sich darauf verlässt, so lange operieren, ohne etwas auszulösen, das für Malware-Erkennung gedacht ist.

Eine Organisation kann am Eintrittspunkt alles richtig machen — starke Credentials, Phishing-Training, alle Systeme gepatcht — und trotzdem nicht mitbekommen, dass ein kompromittierter Account stetig Daten nach externen Zielen verschiebt. Weil diese Aktivität nie dafür entworfen wurde, verdächtig zu wirken.

Was Unternehmen beobachten sollten

Exfiltration früh zu erkennen bedeutet, auf eine kleine Zahl spezifischer Signale zu achten — nicht auf breite “verdächtige Aktivität”.

Datenverkehr und Exports

Ungewöhnliche Übertragungsvolumen oder -ziele verdienen die meiste Aufmerksamkeit: ein Spike im Outbound-Traffic, ein Bulk-Export aus einem System, das normalerweise keine sieht, oder eine Übertragung zu einem unbekannten Ziel. Die NCSC empfiehlt explizit, Zugriff auf sensible Daten zu protokollieren und auf ungewöhnliche Queries oder Bulk-Exports zu monitoren.

Email-Weiterleitungsregeln

Email-Forwarding-Regeln sollten direkt auditiert werden — besonders für Accounts, die in einen verdächtigen Phishing-Vorfall verwickelt waren. Eine Regel, die Nachrichten lautlos an eine unbekannte Adresse weiterleitet, kann monatelang unentdeckt bleiben. Es ist eine der einfachsten Dinge zu prüfen, wenn man weiß, dass man suchen muss.

Ungewöhnliche Logins

Login-Aktivität von unerwarteten Orten oder Zeiten. Ein Login um 3 Uhr morgens aus einem Land, in dem das Unternehmen keine Präsenz hat, beweist nichts allein — aber in Kombination mit einer Datenübertragung zur gleichen Zeit bestätigt es den Vorfall. Admin-Account-Aktivität außerhalb der Geschäftszeiten verdient besondere Aufmerksamkeit, da Admin-Accounts den breitesten Zugriff haben und bevorzugte Ziele sind.

Frühzeitige Erkennung und die Rechtslage

Unter EU-DSGVO und UK-GDPR gibt Artikel 33 Organisationen 72 Stunden ab dem Zeitpunkt der Kenntnisnahme, um die Aufsichtsbehörde zu benachrichtigen. Die Uhr tickt ab dem Moment der Kenntnisnahme — nicht ab dem Moment des eigentlichen Breachs.

Ein Unternehmen, das Exfiltration früh erkennt — durch Forwarding-Rule-Audits, Transfer-Monitoring oder ungewöhnliche Login-Alerts — kann proaktiv benachrichtigen, auf eigenen Zeitplan, mit einem halbwegs klaren Bild dessen, was genommen wurde.

Ein Unternehmen, das den Bruch erst Wochen oder Monate später entdeckt — oft weil ein Kunde sich beschwert oder gestohlene Daten auf einem Kriminellen-Forum auftauchen — benachrichtigt reaktiv, unter Druck, oft mit unvollständigem Bild und einer Aufsichtsbehörde, die fragt, warum es so lange gedauert hat.

Der Unterschied prägt nicht nur die Reputation. Er bestimmt, wie der gesamte Vorfall bewertet wird — und wie viel Spielraum eine Aufsichtsbehörde geneigt ist einzuräumen.

Was passiert mit exfiltrierten Daten?

Protons Data Breach Observatory verfolgt, was nach einem Breach auf dem Dark Web auftaucht. Das Muster ist ein Realitätscheck:

  • Namen und Email-Adressen in ~90% der verfolgten Breaches
  • Kontaktdaten (Telefon, Adresse) in ~75%
  • Passwörter in knapp 50%
  • Sensible Kategorien (Ausweise, Gesundheitsdaten, PII) in über einem Drittel
  • Direkte Finanzdaten in ~5%

SMBs machen die Mehrheit der vom Observatory verfolgten Breaches aus — und sind bei den Vorfällen mit den sensibelsten Datenkategorien überproportional vertreten. Das ist konsistent mit der Art von Exfiltration, die hier beschrieben wird: Angriffe, die über lange Zeit in den Systemen einer kleineren Organisation laufen, tragen mehr Früchte, weil niemand bemerkt, dass Daten abfließen.

Containment: Was ein Angreifer erreichen kann

Exfiltrations-Monitoring fängt Daten auf dem Weg nach draußen. Aber die Größe des Problems wird früher entschieden — dadurch, was ein kompromittierter Account überhaupt erreichen kann. Ein Account mit breiten, uneingeschränkten Berechtigungen kann aus weit mehr Systemen ziehen als einer, der eng auf seine Rolle begrenzt ist.

Eindeutige Credentials auf jedem Account, kombiniert mit Zugriff beschränkt auf das, was eine Rolle tatsächlich benötigt, verkleinert die Exfiltration-Oberfläche direkt. Wenn ein kompromittierter Marketing-Account nur Marketing-Systeme erreichen kann, ist das Worst-Case-Szenario vom Design begrenzt — nicht abhängig von der Zurückhaltung des Angreifers oder einem Monitoring-System, das ihn rechtzeitig erwischt.

Das ist dieselbe Containment-Logik, die den “Blast Radius” bei Credential-Breaches begrenzt: Der Account, der kompromittiert wird, sollte nur das leaken können, was er legitimerweise berühren durfte.

Fazit

Drei Punkte:

1. Perimeter-Defense ist notwendig, nicht hinreichend. Wer nur den Zugang absichert, hat die Hälfte vergessen. Exfiltration passiert nach dem Einbruch — mit Werkzeugen, die normal aussehen und ohne Malware auskommen.

2. Monitoring muss auf Exfiltration-Muster ausgerichtet sein. Nicht “gibt es verdächtige Aktivität” — sondern “gibt es ungewöhnliche Datenbewegungen, Weiterleitungsregeln, Logins zu falschen Zeiten”. Das sind spezifische, überprüfbare Signale.

3. Begrenzung des Schadensradius beginnt bei Zugriffsrechten. Ein kompromittierter Account sollte niemals der Schlüssel zum gesamten Unternehmensdaten sein. Rolle-basierte Zugriffsbeschränkung und eindeutige Credentials pro Account sind die effektivste Exfiltration-Prävention — bevor das Monitoring überhaupt eingreifen muss.


Quelle: