Sicherheit fortgeschritten

Brute-Force-Angriff

Bei einem Brute-Force-Angriff versuchen Angreifer, durch systematisches Ausprobieren aller möglichen Zeichenkombinationen Passwörter, Verschlüsselungsschlüssel oder andere Zugangsdaten zu erraten, bis die richtige Kombination gefunden wird.

Ausführliche Erklärung

Der Begriff "Brute Force" bedeutet auf Deutsch "rohe Gewalt" und beschreibt treffend die Methode: Angreifer setzen auf die Rechenleistung von Computern, um automatisiert Millionen von Passwortkombinationen durchzuprobieren. Spezialisierte Tools können dabei mehrere tausend Login-Versuche pro Minute durchführen. Moderne Hardware wie Grafikkarten (GPUs) ist in der Lage, Millionen von Passwörtern pro Sekunde zu testen. Ein einfaches Passwort, das nur aus einem Wort besteht, kann bereits innerhalb von Sekunden geknackt werden.

Für österreichische und deutsche KMU stellen Brute-Force-Angriffe ein erhebliches Risiko dar. Besonders gefährdet sind öffentlich zugängliche Zugangspunkte wie E-Mail-Dienste, Cloud-Anwendungen, VPN-Zugänge oder Administrator-Konten. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnte im Dezember 2024 verstärkt vor Brute-Force-Angriffen auf exponierte Systeme und berichtet regelmäßig von Kompromittierungen ganzer Netzwerke durch solche Angriffe. Laut dem Verizon Data Breach Investigations Report 2024 sind Brute-Force-Techniken für etwa 70 Prozent aller passwortbezogenen Sicherheitsverletzungen verantwortlich.

Die Effektivität eines Brute-Force-Angriffs hängt maßgeblich von der Länge und Komplexität des zu erratenden Passworts ab. Die Anzahl möglicher Kombinationen steigt mit jedem zusätzlichen Zeichen exponentiell an. Sobald Angreifer erfolgreich Zugriff erhalten haben, tarnen sie sich häufig als legitime Benutzer, installieren Backdoors und bewegen sich lateral im Netzwerk, um weitere Systeme zu kompromittieren. Dies kann zu Datenabfluss bis hin zur vollständigen Verschlüsselung mit Ransomware führen.

Für Unternehmen ergeben sich neben dem direkten Sicherheitsrisiko auch rechtliche Konsequenzen. Die DSGVO verpflichtet Unternehmen zum Schutz personenbezogener Daten, und die NIS2-Richtlinie verlangt von betroffenen Betreibern kritischer Infrastrukturen technische und organisatorische Maßnahmen nach dem Stand der Technik sowie die unverzügliche Meldung von Sicherheitsvorfällen an das BSI. Wirksame Schutzmaßnahmen umfassen komplexe Passwörter mit mindestens 12 Zeichen, Multi-Faktor-Authentifizierung (MFA), Kontosperrungen nach mehreren fehlgeschlagenen Login-Versuchen sowie regelmäßiges Monitoring der Authentifizierungsereignisse auf verdächtige Aktivitäten.

Praxisbeispiel

Ein Steuerberatungsbüro mit 15 Mitarbeitern in Linz stellte fest, dass innerhalb weniger Stunden über 20.000 Anmeldeversuche auf seinen VPN-Zugang erfolgten. Die Angreifer testeten Standardbenutzernamen wie "admin" oder "vpn" mit häufig verwendeten Passwörtern. Da das Büro keine Multi-Faktor-Authentifizierung eingesetzt hatte, gelang es den Angreifern schließlich, über ein schwaches Passwort eines Mitarbeiters Zugriff auf das interne Netzwerk zu erhalten.

Code-Beispiel

import time
from itertools import product
import string

# Vereinfachtes Beispiel: Brute-Force-Simulation
# NUR zu Demonstrationszwecken!
def brute_force_demo(target_password, max_length=4):
    chars = string.ascii_lowercase + string.digits
    attempts = 0
    
    for length in range(1, max_length + 1):
        for guess in product(chars, repeat=length):
            attempts += 1
            password = ''.join(guess)
            if password == target_password:
                return attempts, password
    
    return attempts, None

# Beispiel: 4-stelliges Passwort
attempts, found = brute_force_demo("ab12", max_length=4)
print(f"Passwort nach {attempts} Versuchen gefunden")

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Brute-Force-Angriff“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/brute-force-angriff
<a href="https://begriffe.strukturaflow.com/begriff/brute-force-angriff">Brute-Force-Angriff</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 4. September 2026