HS-005Haustechnik und Energie
Konto gehackt? Erste Schritte und besserer Schutz
Gehacktes Konto zurückholen, aktive Sitzungen prüfen, wiederverwendete Passwörter ersetzen und MFA, Passkeys und Passwort-Manager verstehen.
Die Redaktion von Stromkreis · 6 Min. Lesezeit · Eintrag geprüft am

Ein gehacktes Konto zeigt sich meist durch fremde Login-Benachrichtigungen, plötzlich geänderte Passwörter oder Nachrichten, die Freunde aus dem eigenen Namen erhalten. Wer solche Anzeichen bemerkt, sollte das Passwort sofort über die offizielle Anbieterseite ändern, alle Sitzungen abmelden und bestehende Zugriffe prüfen. Für die Zukunft genügen drei Bausteine: einzigartige, lange Passwörter aus einem Passwort-Manager, eine Mehrfaktor-Authentifizierung und dort, wo der Anbieter sie unterstützt, Passkeys, die gegen Phishing unempfindlich sind. Auf Security, Applied finden Haushalte eine Checkliste für einen einseitigen Notfallplan, die die Vorbereitung auf den Ernstfall Schritt für Schritt strukturiert.
Welche Warnsignale deuten auf ein gehacktes Konto hin?
Die deutlichsten Warnsignale kommen vom Konto selbst: Eine Login-Benachrichtigung über einen unbekannten Ort oder ein unbekanntes Gerät gehört genauso dazu wie ein Passwort, das ohne eigenes Zutun nicht mehr funktioniert. Auch verschwundene Einstellungen, eine geänderte Wiederherstellungs-E-Mail-Adresse oder plötzlich fehlende Nachrichten deuten darauf hin, dass jemand anderes Zugriff hat. Nicht immer zeigt sich der Missbrauch im Konto direkt. Antworten Freunde oder Bekannte auf seltsame Nachrichten, die angeblich vom eigenen Konto stammen, etwa um Geld oder Codes zu bitten, ist das ein klares Hinweis auf einen Missbrauch. Gleiches gilt für Postings oder Bestellungen, die man selbst nicht veranlasst hat. Wer einen Verdacht hat, sollte kurz die Kontoaktivität prüfen, die viele Dienste unter dem Punkt Sicherheit oder Kontoübersicht auflisten: Aktive Sitzungen, Anmeldezeiten und bekannte Geräte lassen sich dort einsehen. Eine kurze Überprüfung der Kontoaktivität spart später viel Zeit und Ärger, denn je früher ein fremder Zugriff erkannt wird, desto geringer sind die Folgen, etwa verschickte Spam-Nachrichten, gestohlene Kontakte oder ein Zugriff auf hinterlegte Zahlungsdaten.
Wie hole ich ein gehacktes Konto zurück?
Wer den Verdacht hat, dass ein Online-Konto gehackt wurde, sollte zügig handeln. Zuerst wird das Passwort geändert, und zwar über die offizielle Website oder App des Anbieters. Links in verdächtigen E-Mails sind tabu, denn sie können auf gefälschte Seiten führen, die Zugangsdaten abgreifen. Der Browser wird am besten direkt eingegeben oder ein eigenes Lesezeichen verwendet. Ist der Zugriff bereits vollständig verloren, etwa weil Angreifer das Passwort ausgetauscht haben, hilft der offizielle Wiederherstellungsprozess des Anbieters. Dort wird in der Regel die hinterlegte E-Mail-Adresse oder Telefonnummer bestätigt, damit der rechtmäßige Inhaber die Kontrolle zurückerhält. Nachdem der Zugang wieder gesichert ist, lohnt sich eine gründliche Kontrolle des Kontos. Alle Sicherheitsinformationen werden überprüft: Die hinterlegte E-Mail-Adresse, die Telefonnummer und die Sicherheitsfragen müssen noch stimmen. Ebenso wichtig sind die Zahlungsinformationen. Gespeicherte Kreditkarten, Lastschriftverbindungen und Abonnements werden durchgesehen, um zu erkennen, ob Angreifer dort eigene Daten oder kostenpflichtige Dienste hinterlegt haben. Alles Unbekannte wird sofort entfernt und geändert. Zuletzt empfiehlt es sich, die gleichen Zugangsdaten auch auf anderen Seiten zu prüfen. Wurde das Passwort mehrfach verwendet, muss es überall ausgetauscht werden, sonst helfen die neuen Maßnahmen nur kurzfristig.
Warum sind aktive Sitzungen und versteckte Weiterleitungsregeln so wichtig?
Ein geändertes Passwort allein vertreibt Angreifer nicht immer, denn viele bleiben über aktive Sitzungen im Konto. Deshalb werden in den Kontoeinstellungen alle aktiven Sitzungen und angemeldeten Geräte durchgesehen. Dort erscheint meist eine Liste mit Browsern, Smartphones und Apps, die noch angemeldet sind. Unbekannte Geräte werden abgemeldet, im Zweifel meldet man alle Geräte ab und loggt sich anschließend selbst neu ein. So wird sichergestellt, dass niemand mehr mit dem alten Zugang arbeitet. Bei E-Mail-Konten ist zusätzlich Vorsicht geboten: Angreifer richten dort oft versteckte Weiterleitungsregeln ein, die Kopien aller eingehenden Nachrichten an eine fremde Adresse senden. Solche Regeln bleiben für den Besitzer unbemerkt, solange er nicht gezielt danach sucht. Sie finden sich in den Einstellungen unter Weiterleitungen oder Regeln und müssen vollständig gelöscht werden. Auch Filter, die Nachrichten automatisch in bestimmte Ordner verschieben, können von Angreiferhand stammen und verdächtige Mails vor dem Besitzer verstecken. Ergänzend werden bei Mail-Providern die Signaturen und die Berechtigungen verbundener Apps kontrolliert. Unbekannte Signaturen, geänderte Absendernamen oder Anwendungen mit Mailzugriff, die man selbst nicht eingerichtet hat, werden entfernt. Erst wenn diese Stellen bereinigt sind, gilt das Konto wirklich als zurückgewonnen.
Was ist gegen wiederverwendete Passwörter zu tun?
Wer dasselbe Passwort für mehrere Dienste benutzt, geht ein erhebliches Risiko ein: Nach einem einzigen Datenleck können Kriminelle die Kombination aus E-Mail-Adresse und Passwort automatisch bei vielen anderen Anbietern ausprobieren. Auf diese Weise öffnet ein Zwischenfall gleich mehrere Türen, etwa beim E-Mail-Konto, beim Online-Banking oder beim Streaming-Dienst. Für jedes wichtige Konto sollte daher ein eigenes, langes Passwort verwendet werden. Als praktikabel gelten Passwörter aus vielen Zeichen, gern eine längere Folge aus mehreren zufälligen Wörtern, die sich gut merken lässt. Weil kaum jemand Dutzende solcher Passwörter zuverlässig im Kopf behalten kann, ist ein Passwort-Manager die übliche Lösung: Er erzeugt für jeden Dienst ein einzigartiges, starkes Passwort und speichert es verschlüsselt. Die Grundlagen sind einfach zu lernen, das Hauptpasswort sollte jedoch besonders lang und einzigartig sein, da es allen anderen Einträgen Schutz gibt. Einmal eingerichtet, füllt der Manager Zugangsdaten im Browser oder in Apps automatisch aus, sodass sich die Nutzung im Alltag kaum noch bemerkbar macht.
Welche Methode der Mehrfaktor-Authentifizierung passt zu mir?
Bei der Mehrfaktor-Authentifizierung gibt es mehrere Verfahren, die sich in Sicherheit und Bedienkomfort unterscheiden. Codes per SMS sind besser als keine zusätzliche Absicherung, doch sie sind gegen SIM-Swap-Angriffe weniger robust: Gelingt es Betrügern, die Telefonnummer auf eine fremde SIM-Karte umschreiben zu lassen, gelangen die Codes in ihre Hände. Authentifizierungs-Apps, die zeitlich begrenzte Einmalcodes erzeugen, bieten einen guten Kompromiss aus Sicherheit und Einfachheit. Die Codes entstehen direkt auf dem Gerät und müssen nicht über das Mobilfunknetz übermittelt werden; die Einrichtung erfolgt meist durch das Scannen eines Codes am Bildschirm. Besonders sicher sind Passkeys. Sie setzen auf Kryptografie und übertragen nie ein Passwort, sodass Phishing und geleakte Passwortdaten ins Leere laufen. Die Anmeldung erfolgt über Fingerabdruck, Gesichtserkennung oder die Gerätesperre. Auf modernen Smartphones und Rechnern sind Passkeys bereits weit verbreitet, und viele große Dienste unterstützen sie inzwischen. Wer neu einrichtet, sollte prüfen, ob der Anbieter Passkeys anbietet, und andernfalls zu einer Authentifizierungs-App greifen.
Wie bereite ich mich und meinen Haushalt auf den Ernstfall vor?
Wer im Ernstfall schnell handeln will, bereitet sich vorher vor. Eine einfache persönliche Notfall-Notiz mit den Wiederherstellungswegen der wichtigsten Konten hilft, wenn unter Stress kaum an Details zu denken ist. Dazu gehören hinterlegte E-Mail-Adressen, Telefonnummern und Backup-Codes, aufbewahrt an einem sicheren, analogen Ort. Vorhandene Backup- und Wiederherstellungsmethoden sollten regelmäßig getestet werden, damit sie im Notfall wirklich funktionieren. Ein Reset, der nie geprüft wurde, ist im entscheidenden Moment oft wertlos. Für kleinere Haushalte und Teams lohnt sich zusätzlich eine einseitige Reaktionsübersicht mit klaren Meldewegen für Phishing-Fälle: Wer wird informiert, in welcher Reihenfolge, über welchen Kanal? Der englischsprachige praktische Leitfaden Security Applied beschreibt Schritt für Schritt, wie man nach einem verdächtigen digitalen Ereignis reagiert, von der Konto-Wiederherstellung bis zum MFA-Vergleich, und lässt sich gut als Grundlage für eine eigene Kurzanleitung nutzen.
Die Redaktion von Stromkreis · [email protected]


