Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Arten von Cybersicherheitsangriffen – aktive und passive Angriffe

Arten von Cybersicherheitsangriffen – aktive und passive Angriffe

Kurz gesagt: Cyberangriffe lassen sich in zwei Kategorien einteilen: passive Angriffe (Abhören, Datenverkehrsanalyse, Sniffing), die Daten beobachten, ohne sie zu verändern, und aktive Angriffe (Man-in-the-Middle, Replay-Angriffe, Session Hijacking, Denial-of-Service-Angriffe, Nachrichtenmanipulation), die Systeme verändern oder stören. Da passive Angriffe schwer zu erkennen und aktive Angriffe nur schwer vollständig zu verhindern sind, empfiehlt sich ein mehrschichtiger Schutz: Verschlüsseln Sie alle Daten während der Übertragung, fordern Sie eine gegenseitige (zertifikatsbasierte) Authentifizierung und ergänzen Sie Integritätsprüfungen und Verfügbarkeitskontrollen.

Die zentralen Thesen:

  • Passive Angriffe (Abhören, Verkehrsanalyse, Sniffing) zielen auf die Vertraulichkeit ab und hinterlassen selten Spuren, daher ist die Verschlüsselung das primäre Kontrollmittel und nicht die Erkennung.
  • Aktive Angriffe (MITM, Replay-Angriffe, Session Hijacking, DoS, Nachrichtenmanipulation) zielen auf Integrität und Verfügbarkeit ab und sind in der Regel erkennbar, aber schwieriger auszuführen und gänzlich zu stoppen.
  • Gegenseitige TLS-Verschlüsselung und zertifikatsbasierte Authentifizierung bieten den stärksten verfügbaren Schutz gegen Man-in-the-Middle-Angriffe und Identitätsdiebstahl, vorausgesetzt, die zugrunde liegenden Schlüssel und Zertifikate werden ordnungsgemäß verwaltet.
  • Sequenznummern, Zeitstempel und Nonces verhindern Replay-Angriffe; Message Authentication Codes und digitale Signaturen verhindern unbemerkte Manipulationen.
  • Keine einzelne Kontrollmaßnahme deckt beide Kategorien ab. Ein mehrschichtiges Programm kombiniert Verschlüsselung (Vertraulichkeit) mit Authentifizierung und Integritätsprüfungen (Schutz vor aktiven Angriffen) und Redundanz (Verfügbarkeit).

Veröffentlicht: 6. März 2021. Aktualisiert: August 2026. Geprüft vom Kryptografie-Beratungsteam von Encryption Consulting.

Jeder Cyberangriff lässt sich in zwei Kategorien einteilen, je nachdem, wie der Angreifer die übertragenen Daten manipuliert: Ein passiver Angriff beobachtet oder kopiert die Daten, ohne sie zu verändern, während ein aktiver Angriff sie modifiziert, einschleust, wiederholt oder blockiert. Das Computer Security Resource Center des NIST definiert einen aktiven Angriff als einen Angriff, bei dem der Angreifer Daten überträgt, um Systemressourcen zu verändern oder deren Betrieb zu beeinträchtigen, und einen passiven Angriff als einen Angriff, der weder Systeme noch Daten verändert. Diese Unterscheidung – ob der Angreifer den Datenpfad manipuliert oder ihn nur beobachtet – ist ausschlaggebend für nahezu jede Entscheidung darüber, welche Kontrollmaßnahme welchen Angriff abwehrt.

Was sind aktive Angriffe in der Cybersicherheit?

Ein aktiver Angriff ist jede Ausnutzung einer Sicherheitslücke, bei der der Angreifer Datenverkehr einschleust, verändert, wiederholt oder blockiert, anstatt ihn lediglich zu beobachten. Da aktive Angriffe den Systemzustand, die Ressourcenverfügbarkeit oder den Nachrichteninhalt verändern, bemerken die Opfer in der Regel, dass etwas nicht stimmt – einen Ausfall, eine beschädigte Transaktion oder eine unerwartete Sitzung –, selbst wenn sie die Ursache nicht sofort identifizieren können. Aktive Angriffe sind zudem schwieriger durchzuführen als passive, und Angreifer führen häufig zunächst eine passive Aufklärungsphase durch, um die Netzwerkstruktur zu erfassen, bevor sie die aktive Phase einleiten.

Die häufigsten aktiven Angriffskategorien sind:

  • Man-in-the-Middle (MITM): Der Angreifer positioniert sich zwischen zwei Kommunikationspartnern, fängt den Datenverkehr ab und verändert ihn häufig, während beide Seiten glauben, direkt miteinander zu sprechen. Das Glossar des NIST führt Man-in-the-Middle-Angriffe neben Identitätsdiebstahl und Session Hijacking als aktive Angriffe auf ein sicheres Kommunikationsprotokoll auf.
  • Replay-Angriff: Der Angreifer fängt eine gültige Nachricht ab, beispielsweise einen Authentifizierungs-Handshake oder eine Finanztransaktion, und sendet sie später erneut, um sich als der ursprüngliche Absender auszugeben oder die Transaktion zu wiederholen. NIST SP 800-63 definiert dies als das Wiedergeben „zuvor abgefangener Nachrichten zwischen einem legitimen Antragsteller und einem Prüfer, um sich als dieser Antragsteller auszugeben“.
  • Sitzungsentführung: Eine spezielle, besonders wirkungsvolle Form des aktiven Angriffs, bei der der Angreifer ein gültiges Sitzungstoken (oft ein Cookie) stiehlt oder vorhersagt, um eine laufende, authentifizierte Sitzung zu übernehmen. Da dies eine ausführliche Erläuterung erfordert, verweisen wir auf den entsprechenden Leitfaden von Encryption Consulting. Was ist Session Hijacking?Einzelheiten zur Erkennung und Schadensbegrenzung finden Sie hier.
  • Dienstverweigerungsangriffe (DoS) und verteilte Dienstverweigerungsangriffe (DDoS): Der Angreifer überflutet ein Gerät, eine Anwendung oder ein Netzwerk mit Datenverkehr oder fehlerhaften Anfragen, bis es für legitime Benutzer nicht mehr reagiert. Das NIST definiert DoS als „die Verhinderung des autorisierten Zugriffs auf Ressourcen oder die Verzögerung zeitkritischer Vorgänge“. Gängige Methoden sind SYN-Floods (Erschöpfung der Serververbindungstabellen durch unvollständige TCP-Handshakes), ICMP-/Ping-Floods und Buffer-Overflow-Floods, die die Anfrageverarbeitungskapazität eines Dienstes übersteigen.
  • Nachrichtenmodifikation und -einfügung: Der Angreifer verändert den Nachrichteninhalt während der Übertragung, schleust schädliche Nutzdaten ein oder fügt, in einer Variante des Ausschneidens und Einfügens, Fragmente verschiedener verschlüsselter Nachrichten zusammen, um Daten zu extrahieren oder zu manipulieren.

Ältere, aber immer noch relevante Angriffstechniken, die explizit genannt werden sollten, umfassen Backdoor-Trojaner – Schadsoftware, die einem unbefugten Angreifer dauerhaften Zugriff auf ein System gewährt, sobald ein Benutzer zur Installation verleitet wurde – und Rootkits , die privilegierte Zugriffsrechte verbergen, sodass der Angreifer unbemerkt Einstellungen ändern, Dateien lesen oder Aktivitäten überwachen kann. Flame, das 2012 identifiziert wurde, ist ein dokumentiertes Beispiel für eine Rootkit-Schadsoftware, die auf infizierten Windows-Systemen Audio aufzeichnete, Screenshots erstellte und den Netzwerkverkehr überwachte.

Was sind passive Angriffe in der Cybersicherheit?

Ein passiver Angriff überwacht, sammelt oder kopiert Daten, ohne das System oder die Daten selbst zu verändern. Genau deshalb ist er so schwer zu erkennen. Es gibt keinen Systemabsturz, keine beschädigten Datensätze und keine fehlgeschlagenen Anmeldeversuche, die ein Überwachungsteam bemerken könnte. Das Ziel des Angreifers ist fast immer die Aufklärung: offene Ports ermitteln, anfällige Dienste identifizieren oder vertrauliche Inhalte für die spätere Verwendung abgreifen.

  • Abhören (Schnüffeln): Der Angreifer platziert einen Paket-Sniffer im Netzwerkpfad zwischen zwei Endpunkten, um den Datenverkehr abzufangen. Je mehr Netzwerk-Hops und je länger der Pfad, desto einfacher ist es für den Angreifer, einen Sniffer unbemerkt an einer beliebigen Stelle zu platzieren.
  • Verkehrsanalyse: Selbst wenn der Nachrichteninhalt verschlüsselt ist, kann ein Angreifer immer noch das Datenverkehrsvolumen, den Zeitpunkt und die Endpunkte beobachten, um Rückschlüsse darauf zu ziehen, wer mit wem und wann kommuniziert. Diese Einschränkung sollte auch bei ansonsten gut verschlüsselten Kanälen beachtet werden (siehe Abschnitt „Einschränkungen“ weiter unten).
  • Veröffentlichung des Nachrichteninhalts: Auf einem Gerät installierte Schadsoftware (ein Virus oder Spyware) überwacht unbemerkt Nachrichten, E-Mails oder übertragene Dateien, die persönliche oder vertrauliche Informationen enthalten, um diese später vom Angreifer abzugreifen.

Passive Aufklärung erstreckt sich zunehmend auch auf das Internet der Dinge (IoT) und protokollspezifische Angriffsflächen. In IoT-basierten Smart-Home-Systemen beispielsweise ist RPL (Routing Protocol for Low-Power and Lossy Networks) weit verbreitet, da es sich für ressourcenbeschränkte Geräte eignet, die keine herkömmlichen Routing-Protokolle ausführen können. Sein ressourcenschonendes Design hat sich zudem als Ziel für die Forschung im Bereich Verkehrsanalyse und Topologiekartierung erwiesen.

Maßgeschneiderte Verschlüsselungsdienste

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen.

Warum ist die Unterscheidung zwischen aktiv und passiv in der Praxis relevant?

Die Unterscheidung ist nicht rein akademischer Natur, sondern bestimmt, in welche Kontrollkategorie zuerst investiert werden sollte. Passive Angriffe gefährden die Vertraulichkeit und sind häufig in Echtzeit nicht erkennbar. Daher ist die praktische Verteidigung präventiv: Daten müssen verschlüsselt werden, sodass abgefangener Datenverkehr für den Angreifer wertlos ist. Aktive Angriffe gefährden die Integrität und Verfügbarkeit und sind in der Regel erst im Nachhinein erkennbar. Daher ergänzt der Verteidigungsmix die Verschlüsselung um Authentifizierung, Integritätsprüfungen und Redundanz. Ein ausgereiftes Sicherheitsprogramm betrachtet diese als komplementäre Schichten und nicht als Ersatz füreinander: Verschlüsselung allein verhindert zwar das Abhören, aber nicht Replay-Angriffe, und Authentifizierung allein verhindert Identitätsdiebstahl, aber nicht die Analyse des Datenverkehrs.

Welche Verteidigung stoppt welchen Angriffstyp?

Nutzen Sie diese Tabelle als erste Checkliste, nicht als vollständige Architektur. In realen Implementierungen werden mehrere Zeilen gleichzeitig kombiniert.

AngriffstypKategoriePrimäre Verteidigung / ProtokollAbhängigkeit vom Schlüsselmanagement
Abhören / SchnüffelnPassive KundenTLS 1.2+/TLS 1.3-Verschlüsselung während der Übertragung, IPsec-VPN-TunnelingGültige, nicht abgelaufene TLS-Zertifikate; starke Cipher-Suite-Konfiguration
VerkehrsanalysePassive KundenTraffic-Padding, VPN/Tunneling zu verschleiernden Endpunkten und TimingRegelmäßige Tastenrotation, damit auch bei längeren Sitzungen keine Muster sichtbar werden.
Man-in-the-Middle (MITM)AktivesMutual TLS (mTLS) mit zertifikatsbasierter Authentifizierung, Zertifikats-PinningBeide Parteien benötigen ein vertrauenswürdiges, nicht abgelaufenes Zertifikat, das von einer regulierten Zertifizierungsstelle ausgestellt wurde; der Schutz des privaten Schlüssels ist unerlässlich.
Angriff wiederholenAktivesSequenznummern, Zeitstempel und kryptografische Nonces, die an jede Nachricht gebunden sindSitzungs- und Token-Geheimnisse müssen regelmäßig gewechselt und dürfen niemals in mehreren Sitzungen wiederverwendet werden.
Hijacking-SitzungAktivesKurzlebige Sitzungstoken mit hoher Entropie; Secure/HttpOnly-Cookies; gegenseitiges TLS-Upgrade (siehe den entsprechenden Abschnitt). Leitfaden zum Session Hijacking)Token-Signaturschlüssel müssen geschützt und nach einem festgelegten Zeitplan rotiert werden.
Nachrichtenmodifikation / -einschleusungAktivesMessage Authentication Codes (HMAC), digitale SignaturenSignaturschlüssel müssen im Rahmen eines geregelten Schlüsselverwaltungsprozesses generiert, gespeichert und rotiert werden.
Dienstverweigerung / DDoSAktivesRatenbegrenzung, Netzwerkredundanz, DDoS-Schutzdienste, anomaliebasierte ÜberwachungNicht primär schlüsselabhängig, aber die Verfügbarkeit der Zertifikatsinfrastruktur (OCSP/CRL-Responder) muss selbst gegenüber DoS-Angriffen resistent sein.

Wie baut man mehrschichtige Verteidigungsmechanismen gegen beide Angriffsarten auf?

Kein einzelnes Protokoll wehrt jeden Angriff in der obigen Tabelle ab. Der Aufbau von Resilienz gegen beide Kategorien ist ein fortlaufender Prozess, keine einmalige Anschaffung:

  1. Zuerst das Bedrohungsmodell erstellen. Ermitteln Sie, welche Ressourcen und Kanäle ein Angreifer abhören (passiv) und welche er verändern, wiederholen oder mit Daten überfluten würde (aktiv). Da die Kontrollmaßnahmen unterschiedlich sind, muss die Bewertung vor der Architekturplanung erfolgen.
  2. Verschlüsseln Sie alle Daten während der Übertragung und im Ruhezustand. TLS 1.2 oder, besser noch, TLS 1.3 für Netzwerkverkehr verschließt die einfachsten Wege zum Abhören und Ausspähen. Dies ist die grundlegende passive Schutzmaßnahme gegen Angriffe.
  3. Erfordert gegenseitige, zertifikatsbasierte Authentifizierung. Unidirektionales TLS beweist die Identität des Servers gegenüber dem Client; wechselseitiges TLS (mTLS) beweist die Identität in beide Richtungen und verhindert so Man-in-the-Middle-Angriffe. Dieser Schritt setzt ein zuverlässiges Schlüsselmanagement voraus: Zertifikate müssen von einer staatlich kontrollierten Zertifizierungsstelle ausgestellt werden, private Schlüssel dürfen niemals einen geschützten Speicher verlassen, und abgelaufene oder widerrufene Zertifikate müssen automatisch, nicht manuell, abgelehnt werden.
  4. Fügen Sie Integritätskontrollen auf Nachrichtenebene hinzu. Sequenznummern, Zeitstempel, Nonces und Message Authentication Codes verhindern Replay- und Manipulationsangriffe, selbst wenn ein Angreifer auf irgendeine Weise eine Kopie des verschlüsselten Datenverkehrs erlangt.
  5. Für die Verfügbarkeit härten. Ratenbegrenzung, Schutz der Verbindungstabelle vor SYN-Floods, Lastverteilung und, falls erforderlich, ein dedizierter DDoS-Scrubbing-Anbieter begegnen den aktiven Angriffen, die eher auf die Verfügbarkeit als auf die Vertraulichkeit abzielen.
  6. Kontinuierliche Überwachung und Protokollierung. Aktive Angriffe sind in der Regel erkennbar, wenn jemand zusieht; sie äußern sich in Authentifizierungsfehlern, ungewöhnlichem Sitzungsverhalten und Verkehrsspitzen, sodass die Eigenschaft „in der Regel erkennbar“ aktiver Angriffe tatsächlich zu einer schnellen Reaktion führt.
  7. Verwalten Sie die Schlüssel und Zertifikate, die für das Funktionieren jedes vorherigen Schrittes erforderlich sind. Verschlüsselung, gegenseitiges TLS und die Signierung von Nachrichten sind nur so stark wie das dahinterstehende Schlüsselverwaltungsprogramm. Rotationspläne, Widerrufsprozesse und sichere Speicherung (wenn möglich HSM-gestützt) müssen alle von einem definierten Prozess verwaltet werden und dürfen nicht einer Ad-hoc-Erneuerung überlassen werden.

Einschränkungen

Diese Kontrollmaßnahmen verringern das Risiko; sie beseitigen es nicht, und jede bringt einen realen Kompromiss mit sich, der in die Planung einbezogen werden muss:

  • Die Verschlüsselung verhindert zwar, dass ein Angreifer den Inhalt von Nachrichten lesen kann, aber die Analyse des Datenverkehrs kann dennoch aufdecken, wer kommuniziert, wie oft und ungefähr wie viele Daten übertragen werden, selbst über einen vollständig verschlüsselten Kanal.
  • Die Wirksamkeit von Mutual TLS und zertifikatsbasierter Authentifizierung hängt maßgeblich vom zugrunde liegenden Zertifikatslebenszyklus ab. Ein abgelaufenes Zertifikat, ein nicht widerrufener, kompromittierter Schlüssel oder ein unsicher gespeicherter privater Schlüssel untergräbt die gesamte Kontrolle, unabhängig von der Protokollstärke.
  • Durch Ratenbegrenzung und Redundanz lassen sich die Auswirkungen kleinerer Denial-of-Service-Angriffe zwar verringern, aber ein ausreichend großer, verteilter volumetrischer Angriff kann die Kapazität vor Ort immer noch überfordern, wenn kein spezialisierter Scrubbing-Anbieter vorgeschaltet ist.
  • Sequenznummern und Nonces verhindern die Wiedergabe in Systemen, die sie korrekt implementieren; veraltete Protokolle und schlecht konfigurierte APIs, die diesen Schritt überspringen, bleiben unabhängig von der Stärke der umgebenden Verschlüsselung angreifbar.
  • Detektionsbasierte Kontrollmechanismen (Anomalieüberwachung, Einbruchserkennung) helfen bei aktiven Angriffen, sind aber naturgemäß reaktiv; ein gut ausgeführter passiver Angriff kann unter Umständen überhaupt keine Warnung auslösen.

Was würde Encryption Consulting empfehlen?

Behandeln Sie aktive und passive Angriffsresistenz als zwei Hälften eines Programms, nicht als zwei separate Projekte. Beginnen Sie mit der Verschlüsselung während der Übertragung als unverzichtbarer Basis gegen passive Angriffe. Ergänzen Sie diese durch eine gegenseitige, zertifikatsbasierte Authentifizierung, um die Sicherheitslücke zu schließen, die unidirektionales TLS hinterlässt. Da nahezu jede in diesem Beitrag erwähnte Kontrollmaßnahme – mTLS, Message Signing, Session-Token-Schutz – letztendlich davon abhängt, wie gut Schlüssel und Zertifikate generiert, gespeichert und rotiert werden, empfehlen wir in der Regel eine Beratung zu Verschlüsselung und PKI, bevor weitere Insellösungen implementiert werden: Optimieren Sie zunächst die Basis des Schlüsselmanagements. Die darauf aufbauenden Verteidigungsmechanismen halten dann auch unter realen Angriffsbedingungen stand und versagen nicht bei der Erneuerung. Für Organisationen, die speziell eine zertifikatsbasierte, gegenseitige Authentifizierung aufbauen, bietet unsere Arbeit zu privater PKI für Zero-Trust-Netzwerke eine detailliertere Architekturbeschreibung. Wenn es um meldeinformationsbasierte aktive Angriffe (nicht nur MITM auf Netzwerkebene) geht, schließt die Kombination mit einer zentralisierten Multi-Faktor-Authentifizierung die Sicherheitslücke, die ein gestohlenes oder wiederholt verwendetes Passwort allein hinterlassen würde.

Fazit

Cyberangriffe lassen sich in zwei operativ unterschiedliche Kategorien einteilen: passive Angriffe, die Daten unbemerkt beobachten oder kopieren, und aktive Angriffe, die Daten verändern, wiedergeben, übernehmen oder stören. Advanced Persistent Threats (APTs) führen typischerweise eine passive Aufklärungsphase durch, um die Infrastruktur einer Organisation zu kartieren, bevor sie einen gezielten aktiven Angriff starten. Daher führt die Betrachtung beider Kategorien als zusammenhängende Phasen derselben Kampagne und nicht als unabhängige Risiken zu einer stärkeren Verteidigung. Die Verschlüsselung von Daten während der Übertragung, die Anforderung einer gegenseitigen zertifikatsbasierten Authentifizierung, die Integration von Integritätsprüfungen auf Nachrichtenebene und die Erhöhung der Verfügbarkeit schließen gemeinsam die Sicherheitslücken, die einzelne Kontrollmaßnahmen hinterlassen – vorausgesetzt, das zugrunde liegende Schlüsselmanagement wird aktiv gesteuert und nicht dem Verfall preisgegeben.

FAQ

Was ist der Hauptunterschied zwischen einem aktiven und einem passiven Angriff? Ein passiver Angriff beobachtet oder kopiert Daten, ohne das System zu verändern, während ein aktiver Angriff Daten modifiziert, einschleust, wiederholt oder blockiert. Das Glossar des NIST definiert einen passiven Angriff als einen Angriff, der „weder Systeme noch Daten verändert“, und einen aktiven Angriff als einen, bei dem der Angreifer Daten überträgt, um Systemressourcen oder den Systembetrieb zu beeinträchtigen.

Ist ein Man-in-the-Middle-Angriff aktiv oder passiv? Aktiv. Ein MITM-Angreifer schaltet sich in den Kommunikationspfad ein und kann Datenverkehr abfangen, verändern oder einschleusen. Deshalb stuft das NIST ihn zusammen mit Identitätsdiebstahl und Session Hijacking als aktiven Angriff auf ein sicheres Kommunikationsprotokoll ein.

Wie schützt TLS vor Abhören und Man-in-the-Middle-Angriffen? Standard-TLS (unidirektional) verschlüsselt Daten während der Übertragung und verhindert so einfaches Abhören und Mitlesen. Es authentifiziert jedoch nur den Server und kann daher einen Man-in-the-Middle-Angreifer, der einem unzureichend validierten Client ein gefälschtes Zertifikat vorlegen kann, nicht allein aufhalten. Mutual TLS, bei dem sowohl Client als auch Server Zertifikate vorlegen, schließt diese verbleibende Lücke.

Lassen sich passive Angriffe erkennen? Selten in Echtzeit. Da ein passiver Angriff weder Daten noch das Systemverhalten verändert, treten typischerweise keine Fehler, Abstürze oder fehlgeschlagene Anfragen auf, die von Überwachungstools gemeldet werden könnten. Die Erkennung erfolgt meist erst im Nachhinein, beispielsweise durch das Auftauchen von durchgesickerten Daten an anderer Stelle oder durch forensische Analysen von Netzwerkprotokollen.

Was ist ein Replay-Angriff und wie lässt er sich verhindern? Bei einem Replay-Angriff wird eine zuvor gültige Nachricht, beispielsweise ein Login-Handshake, abgefangen und später erneut gesendet, um sich als der ursprüngliche Absender auszugeben. NIST SP 800-63 definiert dies als das Wiedergeben „zuvor abgefangener Nachrichten zwischen einem legitimen Anmelder und einem Prüfer, um sich als dieser Anmelder auszugeben“. Um dies zu verhindern, werden Sequenznummern, Zeitstempel und einmalig verwendbare kryptografische Nonces an jede Nachricht gebunden, sodass eine abgefangene Nachricht nicht wiederverwendet werden kann.

Referenzen