Kostenloses Audit

Field Notes / Bedrohungsanalyse

Ein funktionierender Zugang zu Ihrem Netzwerk kostet 700 Dollar. Das macht der Käufer damit.

Verizon hat 2026 einen Medianpreis für gestohlene Firmenzugänge ermittelt: rund 700 Dollar für ein Benutzerkonto, 1’300 Dollar für ein Administratorkonto. Die eigenen Analysten schrieben, sie hätten mit mehr gerechnet. Hier ist, wie dieser Markt Ihr Unternehmen bepreist, was in den zweiundzwanzig Sekunden nach dem Verkauf geschieht, und was die Schweizer Meldepflicht daraus macht.

Author
Red Team Partners
Read
13 MIN READ
Filed
28. August 2026
Eine abstrakte Wand aus Datenbankeinträgen, das Bild jener Milliarden gestohlener Zugangsdaten, die heute auf kriminellen Marktplätzen zirkulieren.

01 Die Preisliste

ehrere unabhängige Stellen erheben inzwischen Preise für diesen Markt. Wer genau liest, sieht: Sie kommen auf dasselbe. Neben den 700 und 1’300 Dollar von Verizon steht die Quartalserhebung von KELA zu Netzwerkzugängen: Medianpreis 400 Dollar im ersten Quartal 2022, 300 Dollar im zweiten und erneut 400 Dollar im ersten Quartal 2023 KELA 2022–2023 .

Was verkauft wirdÜblicher PreisErhoben von
Benutzerkonto700 Dollar (Median)Verizon DBIR, 2026
Administratorkonto1’300 Dollar (Median)Verizon DBIR, 2026
Vollständiger Netzwerkzugang300 bis 400 Dollar (Median)KELA, 2022 bis 2023
58 % aller Angebote 2024Unter 1’000 DollarCheck Point / Cyberint

Vorsicht bei Durchschnittswerten. Ein einzelnes Angebot für einen Konzern zieht den Mittelwert in den sechsstelligen Bereich, während das gewöhnliche Unternehmen im selben Forum weiterhin für den Preis eines Laptops weggeht. Rapid7 wies für die zweite Jahreshälfte 2025 einen durchschnittlichen Grundpreis von 113’275 Dollar aus und hielt in derselben Untersuchung fest, dass knapp 40 Prozent der Angebote zwischen 500 und 1’000 Dollar lagen. Beide Zahlen stimmen. Nur erzählt die zweite die Geschichte Ihres Unternehmens.

02 Woher die Logins kommen

Kaum eine dieser Zugangsdaten wird erraten. Die meisten sammelt Infostealer-Schadsoftware in grossen Mengen ein. Sie hat genau eine Aufgabe: auf einem Rechner landen, jedes gespeicherte Passwort, jedes Session-Cookie und jedes Authentifizierungstoken aus dem Browser kopieren und weiterschicken. Installiert wird sie meist von der Anwenderin oder dem Anwender selbst, angehängt an eine geknackte Anwendung oder eine Datei, die nützlich aussah.

Die Angebotsanalyse von Check Point enthält ein Detail, das jeden beunruhigen sollte, der sich auf Standardwerkzeuge verlässt: Von den zum Verkauf angebotenen Rechnern trugen über 40 Prozent lediglich Windows Defender, 2024 waren es 53 Prozent Check Point / Cyberint . Der Broker verkauft keine Geschichte über einen hochentwickelten Gegner. Er verkauft einen Laptop, den niemand wirklich beobachtet hat.

03 Zweiundzwanzig Sekunden

Hier ist die Zahl, die Ihre Vorstellung von Reaktionszeit verändern sollte. Mandiant hat gemessen, wie lange es dauert, bis ein Angreifer den soeben erlangten Zugang an denjenigen weitergibt, der ihn nutzen wird. 2022 lag der Median bei über acht Stunden. 2025 lag er bei zweiundzwanzig Sekunden Mandiant M-Trends 2026 .

Der Grund ist banal. Broker legen die Werkzeuge des Käufers bereits während des Ersteinbruchs bereit, sodass die Übergabe vorbereitet ist, bevor sie stattfindet. Der Handel, den man sich vorstellt, mit Inserat, Verhandlung und Wartezeit, ist auf ein automatisiertes Durchreichen geschrumpft.

KELA hat die kommerzielle Seite derselben Entwicklung gemessen: Ein Zugangsangebot verkaufte sich im Schnitt in 1,75 Tagen KELA 2022–2023 . Knapp zwei Tage vom Inserat zum Eigentümer. Zweiundzwanzig Sekunden vom Eigentümer zum Operator. Dem gegenüber steht die globale mittlere Verweildauer, die Mandiant für 2025 mit 14 Tagen angibt, nach 11 Tagen im Vorjahr.

DAS INTERVALL Ein Administrator liest im Serverraum eine Bedrohungsmeldung, Stunden oder Tage nachdem der Zugang bereits verkauft war.
Zweiundzwanzig Sekunden auf deren Seite. Ein Median von vierzehn Tagen auf Ihrer. Alles Entscheidende geschieht dazwischen.

04 Die Warnung, die Sie bereits haben

Immerhin: Die Spur entsteht früh, und sie entsteht öffentlich. Verizon hat für den Bericht 2026 Ransomware-Opfer mit Daten aus Zugangsdaten-Leaks abgeglichen. Unter den Opfern mit einer vorgängigen Exposition hatte die Hälfte innert 95 Tagen vor der öffentlichen Nennung als Ransomware-Opfer ein Zugangsdaten- oder Infostealer-Ereignis. 27 Prozent hatten im ganzen Jahr davor überhaupt keines Verizon DBIR 2026 .

Zwei weitere Befunde erklären, warum trotzdem niemand hinschaute. Die Red Teams der US-Behörde CISA fanden bei 143 Assessments gegen reale Organisationen, dass der Missbrauch gültiger Konten für 41 Prozent der erfolgreichen Erstzugriffe verantwortlich war CISA FY23 RVA . Sophos führte 67,32 Prozent der untersuchten Ursachen auf kompromittierte Identitäten zurück und fand in 59 Prozent der Fälle keine Mehrfaktor-Authentifizierung Sophos 2026 .

05 Was die Meldepflicht daraus macht

In der Schweiz hat dieser Markt seit dem 1. April 2025 eine rechtliche Konsequenz. Das Informationssicherheitsgesetz verpflichtet Betreiber kritischer Infrastrukturen nach Art. 74b ISG zur Meldung von Cyberangriffen. Art. 74e Abs. 1 ist unmissverständlich: Die Meldung muss innert 24 Stunden nach der Entdeckung des Cyberangriffs erfolgen. Sind noch nicht alle Angaben bekannt, räumt Art. 16 der Cybersicherheitsverordnung 14 Tage zur Vervollständigung ein ISG SR 128 .

Das BACS meldete für das erste Halbjahr 2026 200 Meldungen aus kritischen Infrastrukturen. Bei den Angriffsarten lag unbefugter Zugriff bei rund 26 Prozent, der Diebstahl von Zugangsdaten bei 13,5 Prozent BACS Halbjahresbericht 2026/I . In der ersten Bilanz nach sechs Monaten Meldepflicht, per Ende September 2025, waren es 164 Meldungen, darunter 11,4 Prozent Diebstahl von Zugangsdaten. Der Zugang, den jemand für 700 Dollar gekauft hat, wird in dieser Statistik zu einem meldepflichtigen Vorfall.

Für FINMA-beaufsichtigte Institute gilt daneben die Aufsichtsmitteilung 05/2020: Meldung innert 24 Stunden an den zuständigen Account Manager, vollständige Meldung innert 72 Stunden über die Erhebungs- und Gesuchsplattform. Die Präzisierung von 2024 enthält ein Detail, das oft übersehen wird: Diese Fristen laufen nur an Bankwerktagen. Bei Angriffen mit dem Schweregrad «schwerwiegend» gilt die 24-Stunden-Frist auch ausserhalb der Bankwerktage FINMA Aufsichtsmitteilung 03/2024 .

Unabhängig davon verlangt Art. 24 DSG eine Meldung an den EDÖB, sobald eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Das Gesetz nennt keine Stundenfrist, sondern verlangt die Meldung so rasch als möglich. Der Leitfaden des EDÖB hält für unseren Fall ausdrücklich fest, dass bei Ransomware-Angriffen je nach Umständen bereits in einer ersten Analyse von einem voraussichtlich hohen Risiko auszugehen ist und längere Abklärungen nicht abgewartet werden dürfen EDÖB Leitfaden .

06 Was Sie dieses Quartal beheben

Drei Intervalle bestimmen Ihre Exposition, und alle drei lassen sich messen, bevor Ihnen etwas zustösst. Ermitteln Sie dieses Quartal für jedes eine Zahl, auch dort, wo die Antwort unangenehm ist, und messen Sie in neunzig Tagen erneut.

Messen Sie erstens Exposition bis Entdeckung: wie lange es dauert, bis jemand in Ihrem Unternehmen weiss, dass eine Ihrer Zugangsdaten in einem Leak oder auf einem Marktplatz aufgetaucht ist. Messen Sie zweitens Entdeckung bis Widerruf: wie lange es vom Wissen bis zum deaktivierten Konto, zum rotierten Passwort und zur ungültigen Sitzung dauert. Und messen Sie drittens Widerruf bis Gewissheit: wie lange, bis Sie belegen können, dass dieselben Zugangsdaten nirgends sonst noch funktionieren, wo sie wiederverwendet wurden.

Die meisten Unternehmen können keine dieser drei Fragen beantworten. Das ist der Befund, und er ist ein besserer Ausgangspunkt, als er klingt, denn jede dieser Zahlen lässt sich bewegen. Zweiundzwanzig Sekunden hat die Gegenseite bereits erreicht. Die vierzehn Tage gehören Ihnen.

References

Sources

  1. Verizon. 2026 Data Breach Investigations Report. Abbildung 50, Angebotspreise für gestohlene Konten (n=453 Admin, n=1’008 Benutzer). verizon.com
  2. KELA. Ransomware Victims and Network Access Sales, Quartalsberichte 2022 bis 2023. kelacyber.com
  3. Check Point / Cyberint. Initial Access Brokers Report, Datenbasis 2023 und 2024. e.cyberint.com
  4. Google Cloud / Mandiant. M-Trends 2026, basierend auf über 500’000 Stunden Incident Response im Jahr 2025. cloud.google.com
  5. CISA. FY23 Risk and Vulnerability Assessments Analysis, 143 Assessments. Veröffentlicht September 2024. cisa.gov
  6. Sophos. Active Adversary Report 2026, 661 Fälle von November 2024 bis Oktober 2025. sophos.com
  7. BACS. Halbjahresbericht 2026/I, Cybersicherheit: Lage in der Schweiz und international. 24. August 2026. bacs.admin.ch
  8. Informationssicherheitsgesetz (ISG), SR 128, Art. 74b bis 74h. Meldepflicht in Kraft seit 1. April 2025. fedlex.admin.ch
  9. FINMA. Aufsichtsmitteilung 03/2024, Erkenntnisse aus der Cyberrisiko-Aufsicht und Präzisierung der Aufsichtsmitteilung 05/2020. 7. Juni 2024. finma.ch
  10. EDÖB. Leitfaden betreffend die Meldung von Datensicherheitsverletzungen nach Art. 24 DSG, Version 1.2. edoeb.admin.ch