Wissen

Wie man das Dark Web und Paste-Sites auf geleakte Zugangsdaten überwacht

Die meisten geleakten Zugangsdaten tauchen auf Paste-Sites und öffentlichen Kanälen auf, nicht auf verborgenen Marktplätzen. Wie man sie überwacht, Funde einordnet und dabei im Rahmen des Gesetzes bleibt.

James Meadow

James Meadow

16. September 2026 · 8 Min. Lesezeit

“Dark Web Monitoring” klingt nach Analysten, die verborgene Marktplätze durchsuchen. Die Realität für die meisten Sicherheitsteams ist weniger dramatisch und nützlicher. Die Mehrheit der geleakten Zugangsdaten, die für eine Organisation relevant sind, tauchen zuerst an Orten auf, die öffentlich erreichbar sind: Paste-Sites, öffentliche Messaging-Kanäle, offene Foren und Code-Repositories. Versteckte Dienste spielen auch eine Rolle, aber sie sind eine Quelle unter mehreren, und sie erfordern einen anderen Zugang.

Dieser Leitfaden behandelt, was zu überwachen ist, wie man es sammelt, wie man einen neuen Leak von einem recycelten unterscheidet, und die rechtlichen und ethischen Grenzen, die ein Monitoring-Programm vertretbar halten.

Wo geleakte Zugangsdaten tatsächlich auftauchen

QuelleWie sie erreicht wirdWie lange Inhalte bestehen bleibenAnmerkungen
Paste-SitesGewöhnliches WebOft Stunden bis TageHohes Volumen, häufige Entfernungen
Öffentliche Messaging-KanäleGewöhnliches Web oder Client-AppsVariiertEin wichtiger Vertriebsweg für Combolists
Offene ForenGewöhnliches Web, teils RegistrierungLangBeispiele und Ankündigungen größerer Dumps
Code-RepositoriesGewöhnliches WebBis zur EntfernungGeleakte Keys, Tokens und Konfigurationsdateien
Leak- und Extortion-SitesOft nur Onion-DiensteLangMeist eine Tor-Schicht nötig
Geschlossene Foren und MärkteEinladung, Reputation, ZahlungLangMeist besser einem spezialisierten Anbieter überlassen

Daraus ergeben sich zwei Konsequenzen. Die meisten Quellen befinden sich im gewöhnlichen Web, daher ist ein großer Teil des Monitorings ein Sammelproblem, das normale Web-Infrastruktur lösen kann. Und die Quellen, die nur über Tor oder nur mit einer Einladung erreichbar sind, benötigen einen anderen Weg und meist einen anderen Ansatz.

Was Residential Proxies erreichen und was nicht

Residential Proxies leiten gewöhnliche Web-Anfragen über Verbraucherverbindungen. Sie sind gut geeignet für die oben genannten öffentlich erreichbaren Quellen.

Sie erreichen keine Onion-Dienste. Sites, die nur auf Tor existieren, benötigen einen Tor-Client, und ein Residential Proxy ersetzt das nicht. Wenn Ihr Programm nur über Onion erreichbare Leak-Sites abdeckt, planen Sie dafür eine separate Tor-Schicht.

Für die Quellen im gewöhnlichen Web helfen Residential Exits auf drei Arten.

Attribution. Ein Monitoring vom Adressbereich des Unternehmens aus verrät jedem, der zuschaut, genau wer schaut. Bedrohungsakteure bemerken das, und manche ändern daraufhin ihr Verhalten.

Rate Limits und Geo-Beschränkungen. Paste-Sites und Foren drosseln wiederholte Anfragen, und manche beschränken den Zugang nach Region. Verteilte, geografisch passende Exits halten die Sammlung stabil.

Kontinuität. Paste-Inhalte verschwinden schnell, daher muss die Sammlung häufig und zuverlässig erfolgen, nicht ein täglicher Durchlauf, der verpasst, was dazwischen gepostet und wieder entfernt wurde.

Der breitere Fall wird in Residential Proxies für Threat Intelligence und OSINT dargelegt, und die Produktsicht auf der Seite OSINT mit Residential Proxies.

Die Watchlist vor dem Collector aufbauen

Monitoring ist nur so gut wie das, wonach es sucht. Definieren Sie die Watchlist gezielt:

  • Ihre Domains, einschließlich veralteter, regionaler und übernommener Domains, da E-Mail-Adressen von Mitarbeitern und Kunden die häufigste Übereinstimmung sind.
  • Kundenseitige Identifikatoren wie die Login-Domain oder den App-Namen Ihres Dienstes, auf die Leaks häufig verweisen.
  • Secret-Muster für Ihre eigenen API-Keys, Tokens und Connection Strings, die erkennbare Formate haben.
  • Marken- und Produktnamen, für Ankündigungen von Breaches, bevor Daten auftauchen.
  • Wichtige interne Hostnamen, die in geleakten Konfigurationsdateien auftauchen.

Halten Sie die Liste versioniert und überprüfen Sie sie, wenn sich die Organisation ändert. Eine Übernahme, die niemand zur Watchlist hinzugefügt hat, ist ein blinder Fleck.

Der Sammel-Rhythmus richtet sich nach der Volatilität

Paste-Inhalte sind kurzlebig, daher benötigen sie häufiges Polling. Foren und Repositories ändern sich langsamer und können seltener geprüft werden. Ein einziger Rhythmus für jede Quelle verschwendet entweder Aufwand bei stabilen Quellen oder verpasst Inhalte bei volatilen.

Halten Sie die Anfragen angemessen und drosseln Sie bei Fehlern. Die Mechanik dazu steht in Rate Limiting und Request Throttling. Mit dem Shifter-Gateway wählen Sie eine Exit-Region pro Quelle, wenn eine Site nach Geografie beschränkt:

customer-USERNAME-country-nl:PASSWORD

Ohne Sitzungskennung rotiert der Exit pro Anfrage, was für unabhängige Abrufe vieler kleiner Seiten passt.

Neuer Leak oder recycelte Combolist?

Die meisten “neuen” Credential-Dumps sind nicht neu. Combolists werden aus alten Breaches zusammengestellt und neu zusammengesetzt, unter neuen Namen wiederveröffentlicht und weiterverkauft. Jede Übereinstimmung als frischen Vorfall zu behandeln, erschöpft das Response-Team und lehrt alle, Alerts zu ignorieren.

Bewerten Sie die Aktualität, bevor Sie eskalieren:

  • Haben Sie diese genaue Zugangsdaten schon einmal gesehen? Führen Sie eine Aufzeichnung zuvor abgeglichener Zugangsdaten, gespeichert als gesaltete Hashes, nicht im Klartext, und vergleichen Sie damit.
  • Passt das Passwort noch zu etwas Aktuellem? Eine Zugangsdaten, deren Passwort schon lange geändert wurde, ist historisch, nicht aktiv.
  • Ist die Quelle für neues Material glaubwürdig? Manche Kanäle veröffentlichen meist nur erneut; manche sind der Ort, wo Breaches zuerst erscheinen.
  • Enthält der Dump Daten, die es erst kürzlich gab? Aktuelle Konten oder erst vor kurzem vergebene Identifikatoren datieren einen Leak zuverlässig.

Triage und Reaktion

Sobald eine Übereinstimmung als relevant bestätigt ist, hängt der Schweregrad davon ab, was offengelegt wurde und was es weiterhin freischaltet.

BefundTypische Reaktion
Gültig aussehende Zugangsdaten für ein aktives Konto ohne MFAPasswort-Reset erzwingen, Sitzungen widerrufen, zu MFA auffordern
Zugangsdaten für ein Konto mit aktiviertem MFAReset, und auf Second-Factor-Phishing achten
Geleakter API-Key oder TokenSofort widerrufen und rotieren, dann Nutzungsprotokolle prüfen
Mitarbeiter-Zugangsdaten für einen Drittanbieter-DienstMitarbeiter und Dienstanbieter benachrichtigen
Ankündigung eines Breaches ohne bisherige DatenAn Incident Response zur Untersuchung eskalieren

Account-Takeover folgt oft auf Credential-Leaks, und die Erkennungsseite davon wird in wie Fraud-Teams Account-Takeover mit Residential-IP-Signalen erkennen behandelt. Bei der Passworterstellung empfiehlt aktuelle Digital-Identity-Guidance, neue Passwörter gegen Listen bekannter kompromittierter Passwörter zu prüfen, was einen Teil der Lücke schließt, bevor überhaupt ein Leak gefunden wird.

Die Grenzen, die nicht überschritten werden dürfen

Ein Monitoring-Programm ist nur vertretbar, wenn es sich innerhalb klarer Grenzen bewegt. Schreiben Sie diese nieder und lassen Sie sie von der Rechtsabteilung prüfen.

Beobachten, nicht handeln. Kaufen Sie keine gestohlenen Daten, zahlen Sie keine Bedrohungsakteure und handeln Sie nicht mit ihnen. Wenn ein Kauf oder eine Interaktion notwendig scheint, gehört diese Entscheidung der Rechtsabteilung und, wo angemessen, den Strafverfolgungsbehörden.

Testen Sie gefundene Zugangsdaten niemals gegen Live-Konten. Sich bei einem Dienst mit geleakten Zugangsdaten anzumelden, einschließlich der Konten Ihrer eigenen Kunden bei Ihrem eigenen Dienst, kann unbefugter Zugriff sein. Nutzen Sie interne Prozesse, um betroffene Nutzer zu identifizieren und Resets zu erzwingen, stattdessen.

Minimieren Sie, was Sie aufbewahren. Speichern Sie nur das, was zum Abgleich und zur Reaktion nötig ist, hashen Sie Zugangsdaten statt sie im Klartext zu behalten, beschränken Sie den Zugriff streng, und setzen Sie Aufbewahrungsgrenzen. Geleakte Daten sind personenbezogene Daten, und Ihr Umgang damit unterliegt denselben Pflichten wie jeder andere; siehe Residential Proxies und DSGVO-Konformität.

Seien Sie vorsichtig mit Personas. Die Registrierung von Konten in Foren unter erfundenen Identitäten wirft rechtliche und ethische Fragen auf, die je nach Jurisdiktion und den Bedingungen der Quelle variieren. Für geschlossene Quellen ist ein spezialisierter Threat-Intelligence-Anbieter mit etabliertem Zugang und rechtlicher Prüfung meist der bessere Weg.

Intern koordinieren. Monitoring-Aktivitäten, von denen das Security-Operations-Team nichts weiß, verschwenden dessen Zeit, wenn sie in dessen eigenen Alerts auftauchen.

Das Programm messen

Verfolgen Sie die Kennzahl, die das Risiko widerspiegelt: die Zeit zwischen dem öffentlichen Auftauchen von Zugangsdaten und dem Abschluss Ihrer Reaktion. Verfolgen Sie daneben Übereinstimmungen nach Quelle, den Anteil der Übereinstimmungen, die recycelt waren, Fehlalarme, und Quellen, die verstummt sind, denn eine Quelle, die aufhört, etwas zu liefern, hat oft ihren Zugang geändert, nicht ihren Inhalt.

Für die externe Seite Ihrer Exponierung, jenseits von Zugangsdaten, siehe kontinuierliches Monitoring der externen Angriffsfläche.

FAQ

Können Residential Proxies auf das Dark Web zugreifen?

Nicht auf Onion-Dienste. Diese benötigen einen Tor-Client. Residential Proxies sind für die öffentlich erreichbaren Quellen gedacht, wo die meisten Credential-Leaks zuerst auftauchen.

Wie oft sollten Paste-Sites geprüft werden?

Oft genug, um Inhalte zu erfassen, bevor sie entfernt werden. Für Paste-Quellen mit hohem Volumen bedeutet das Minuten, nicht Tage.

Sollten wir ganze geleakte Datenbanken herunterladen?

Sammeln Sie nur, was Sie brauchen, um Ihre eigene Exponierung zu identifizieren, und ziehen Sie die Rechtsabteilung hinzu, bevor Sie größere Datensätze aufbewahren. Das Vorhalten gestohlener Daten bringt eigene Pflichten und Risiken mit sich.

Lohnt sich Monitoring, wenn wir bereits einen Breach-Notification-Dienst nutzen?

Oft ja. Kommerzielle Dienste decken viele Quellen gut ab, und Ihr eigenes Monitoring kann organisationsspezifische Muster ansteuern, wie interne Hostnamen und Key-Formate, die allgemeine Dienste nicht verfolgen.

Fazit

Credential-Leak-Monitoring ist größtenteils ein Sammelproblem im gewöhnlichen Web mit einem anspruchsvollen Reaktionsprozess daran. Beobachten Sie Paste-Sites, öffentliche Kanäle, Foren und Repositories in Rhythmen, die dazu passen, wie schnell sich jede ändert, halten Sie nur über Onion erreichbare Quellen auf einer separaten Tor-Schicht oder bei einem spezialisierten Anbieter, und trennen Sie neue Leaks von recycelten Combolists, bevor Sie eskalieren.

Reagieren Sie danach, was eine Zugangsdaten weiterhin freischaltet, testen Sie gefundene Zugangsdaten niemals gegen Live-Konten, minimieren Sie, was Sie aufbewahren, und bleiben Sie auf der beobachtenden Seite jeder Grenze. Preise für die Sammelschicht finden Sie auf der Preisseite.

Bereit, loszulegen?

Testen Sie Shifters Residential-Proxys, 205M+ IPs, 195+ Länder, ab 0,75 $/GB.

Jetzt starten