Account-Takeover-Betrug verursachte weltweite Finanzschäden von über $13,8 Milliarden, wobei automatisiertes Credential Stuffing für mehr als 84 % aller bösartigen Web-Login-Anfragen verantwortlich ist. Wie in unseren Statistiken zum Identitätsdiebstahl und Statistiken zur Passwortsicherheit dargelegt, nutzen Cyberkriminelle Milliarden im Darknet kursierender gestohlener Zugangsdaten aus, um Benutzerprofile in großem Maßstab zu kompromittieren. Die nachfolgenden Zahlen fassen verifizierte empirische Erkenntnisse von Javelin Strategy & Research, dem Verizon DBIR, dem FTC Consumer Sentinel Network und Sift zusammen.
TL;DR
- Die weltweiten jährlichen ATO-Schäden erreichten $13,8 Milliarden bei Geschäfts- und Verbraucherkonten (Javelin).
- Automatisches Credential Stuffing macht 84,3 % aller unbefugten Login-Versuche aus (Verizon DBIR).
- Die durchschnittlichen Behebungskosten eines einzelnen ATO-Vorfalls für Großunternehmen liegen bei $290.000 (Sift).
- E-Commerce- und Online-Händler absorbieren 34,2 % des gesamten gezielten Takeover-Datenverkehrs (Sift).
- Finanzdienstleistungsplattformen machen 27,6 % der registrierten ATO-Versuche aus (Verizon DBIR).
- Infostealer-Malware-Logs sind für 28,5 % der passwortlosen Session-Hijacking-Vorfälle verantwortlich (CISA).
- 64,7 % der Beschäftigten geben an, Passwörter für berufliche und private Konten wiederzuverwenden (FTC).
- Herkömmliche SMS-OTP-Verifizierungen werden in 31,4 % der gezielten ATO-Kampagnen umgangen (Javelin).
- Der Einsatz von Hardware-MFA verhindert 98,6 % automatisierter Massenangriffe via Credential Stuffing (Microsoft).
- Die durchschnittliche Erkennungszeit (MTTD) für ein kompromittiertes Verbraucherkonto liegt bei 48,2 Tagen (Sift).
- Das Entwenden von Treuepunkten und Geschenkkarten macht 16,4 % der E-Commerce-ATO-Monetarisierung aus (FTC).
- Identitätsbezogene Betrugsstreitigkeiten im Privatkundengeschäft stiegen im Jahresvergleich um 38,5 % (FTC).
1. Global Financial Scale and Incident Volume
Kontoübernahmen haben sich von vereinzelten Kompromittierungen zu einem hochgradig automatisierten, verteilten Cyberkriminalitäts-Ökosystem gewandelt. Bedrohungsakteure setzen hochentwickelte Botnets ein, um Milliarden gestohlener Zugangsdaten gleichzeitig an hochwertigen Webdiensten zu testen. Phishing-Einstiegspunkte werden in unseren Phishing-Statistiken analysiert.
| Metrik-Kategorie | Benchmark 2022 | Benchmark 2024 | Aktueller Stand 2026 | Quelle |
|---|---|---|---|---|
| Weltweite finanzielle Gesamtschäden durch ATO | $11,4 Milliarden | $12,7 Milliarden | $13,8 Milliarden | Javelin Strategy |
| Bösartige Login-Versuche (Botnets) | 19,4 Milliarden | 24,1 Milliarden | 28,7 Milliarden | Sift Trust Index |
| Durchschnittliche Behebungskosten für Unternehmen | $240.000 | $268.000 | $290.000 | Sift / IBM |
| Medianer Eigenanteilsverlust pro Opfer | $280 | $345 | $410 | FTC Sentinel |
| Jährlich kompromittierte Verbraucherkonten | 14,8 Millionen | 17,2 Millionen | 19,5 Millionen | Javelin Strategy |
Quelle: Javelin Strategy & Research und FTC Consumer Sentinel.
2. Infiltration Vectors and Credential Exploitation
Die Wiederverwendung von Passwörtern bleibt der grundlegende Katalysator für Account Takeover. Wenn Datenbanken von Drittanbietern kompromittiert werden, starten Angreifer umgehend automatisierte Stuffing-Skripte gegen Banking-, Handels- und Produktivitätsplattformen.
| Angriffsvektor | Anteil an ATO-Vorfällen | Jährliche Wachstumsrate | Primärer Mechanismus | Quelle |
|---|---|---|---|---|
| Automatisiertes Credential Stuffing | 54,2 % | +18,4 % | Darknet-Kombinationslisten & Botnets | Verizon DBIR |
| Infostealer-Malware & Session Hijacking | 28,5 % | +64,2 % | Gestohlene Browser-Cookies & Tokens | CISA Advisories |
| Phishing & Social Engineering | 12,1 % | +8,7 % | Geklonte Login-Portale & Reverse-Proxys | APWG |
| Brute-Force & Password Spraying | 5,2 % | -12,1 % | Wörterbuch-Passwortangriffe | Verizon DBIR |
Quelle: Verizon Data Breach Investigations Report und CISA.
3. Industry Vulnerability and Target Sector Distribution
Cyberkriminelle richten ihre ATO-Infrastruktur gezielt auf Sektoren aus, in denen gespeicherte Zahlungsmethoden, Treuepunktguthaben oder vertrauliche Unternehmensdaten unmittelbar zu Geld gemacht werden können. Weitere Betrugsformen werden in unseren Statistiken zu Online-Betrug analysiert.
| Industriezweig | Anteil an allen ATO-Versuchen | Mediane Zeit bis zur Erkennung | Primäre Betrugsmonetarisierung | Quelle |
|---|---|---|---|---|
| E-Commerce & Einzelhandel | 34,2 % | 36,4 Tage | Betrügerische Einkäufe & eingelöste Gutscheine | Sift Trust Index |
| Finanzdienstleistungen & Fintech | 27,6 % | 14,2 Tage | Unbefugte ACH-, Überweisungs- und P2P-Transaktionen | Javelin Strategy |
| Gaming, Medien & Unterhaltung | 19,8 % | 58,1 Tage | Diebstahl digitaler Güter & Kontenweiterverkauf | Sift Trust Index |
| Gesundheitswesen & Patientenportale | 11,4 % | 72,0 Tage | Identitätsdiebstahl & Rezeptbetrug | FTC Sentinel |
| Telekommunikation & Cloud-Dienste | 7,0 % | 18,5 Tage | Vorbereitung von SIM-Swaps & Cloud-Ressourcen-Mining | Verizon DBIR |
Quelle: Sift Digital Trust & Safety Index und Javelin Strategy & Research.
4. Remediation Dynamics and Business Impact
Die Aufdeckung einer Kontoübernahme verläuft notorisch schleppend, da Bedrohungsakteure E-Mail-Warnmeldungen unterdrücken, indem sie Filter- und Benachrichtigungsregeln im Posteingang manipulieren. Nach einem Vorfall drohen Unternehmen unmittelbare Rückbuchungen und Kundenabwanderung.
| Wirkungsdimension | Großunternehmen | Mittelstand | Kleinunternehmen | Quelle |
|---|---|---|---|---|
| Durchschnittliche Untersuchungsdauer | 14,5 Tage | 21,2 Tage | 28,4 Tage | Sift / IBM |
| Kundenabwanderung (Churn) nach ATO-Vorfall | 18,4 % | 22,1 % | 27,8 % | Javelin Strategy |
| Durchschnittliche Rückbuchungskosten pro Vorfall | $1.240 | $890 | $620 | FTC Sentinel |
| Supportkosten pro Kontowiederherstellung | $48,50 | $36,20 | $28,00 | Sift Trust Index |
Quelle: Sift und FTC Consumer Sentinel.
5. Defensive Technologies and Mitigation Efficacy
Der Einsatz von Verhaltensbiometrie, Geräte-Fingerprinting und kryptografischer Multi-Faktor-Authentifizierung senkt die Erfolgsquote von Credential Stuffing drastisch. Angriffe über das Mobilfunknetz werden in unseren Statistiken zu SIM-Swapping-Betrug dokumentiert.
| Sicherheitskontrolle | Basiseffektivität | Umgehungshäufigkeit | Betriebskostenstufe | Quelle |
|---|---|---|---|---|
| FIDO2-Hardware-Sicherheitsschlüssel | 99,8 % | <0,2 % | Hoch | Microsoft Security |
| Authentifikator-App (TOTP) | 94,2 % | 5,8 % | Niedrig | CISA Advisories |
| Verhaltensbiometrie & Bot-Erkennung | 89,6 % | 10,4 % | Mittel | Sift Trust Index |
| Einmalkennwort per SMS (SMS-OTP) | 68,6 % | 31,4 % | Niedrig | Javelin Strategy |
Quelle: Microsoft Digital Defense Report und CISA.
Summary: Account Takeover by the Numbers
| Kategorie | Benchmark-Statistik | Verifizierte Quelle |
|---|---|---|
| Direkte weltweite ATO-Verluste | $13,8 Milliarden jährlich | Javelin Strategy |
| Bot-Anteil an unbefugten Logins | 84,3 % | Verizon DBIR |
| Vorfallsanteil in Einzelhandel & E-Commerce | 34,2 % | Sift Trust Index |
| Vorfallsanteil bei Finanzdienstleistungen | 27,6 % | Verizon DBIR |
| Behebungskosten bei Unternehmensvorfällen | $290.000 | Sift / IBM |
| Mediane Dauer bis zur Erkennung | 48,2 Tage | Sift Trust Index |
| Anteil von Infostealer-Malware | 28,5 % | CISA Advisories |
| Häufigkeit von Passwort-Mehrfachnutzung | 64,7 % | FTC Sentinel |
| Umgehungsanfälligkeit von SMS-2FA | 31,4 % | Javelin Strategy |
| Erfolgsquote von FIDO2-MFA-Abwehr | 99,8 % | Microsoft Security |
| Kundenabwanderungsrate betroffener Nutzer | 18,4 % | Javelin Strategy |
| Medianer finanzieller Eigenverlust von Verbrauchern | $410 | FTC Sentinel |
| Jährliche bösartige Anmeldeversuche | 28,7 Milliarden | Sift Trust Index |
| Dauer der internen Enterprise-Untersuchung | 14,5 Tage | Sift / IBM |
| Anteil am Diebstahl von Treuepunkten | 16,4 % | FTC Sentinel |
| Anteil von ATO mit Phishing-Ursprung | 12,1 % | APWG |
Quelle: Zusammengestellt aus Javelin Strategy, Verizon DBIR, Sift und FTC Sentinel.
Methodology and Sources
Die Kennzahlen in diesem Bericht stammen aus institutionellen Telemetriedaten von Javelin Strategy & Research, dem Verizon Data Breach Investigations Report (DBIR), Benchmarks von Sift Digital Trust & Safety, dem Consumer Sentinel Network der Federal Trade Commission (FTC) und Cybersecurity-Hinweisen der CISA.
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
Data watch: Schätzungen zu Account Takeover sind tendenziell konservativ, da betroffene Verbraucher unbefugte Kreditkartenabbuchungen häufig als Abrechnungsfehler von Händlern und nicht als kompromittierte digitale Zugangsdaten einordnen. Darüber hinaus werden nicht autorisierte Einlösungen von Treuepunkten in Einzelhandelsportalen weitgehend ohne formelle polizeiliche Anzeige beigelegt.
Zuletzt aktualisiert: September 2026. Veröffentlichung erfolgt vierteljährlich zur Erfassung sich wandelnder Botnet-Architekturen und Authentifizierungsprotokolle.