Der Knopf „Anmelden mit …“ und Ihr soziales Konto sind bequem: ein Klick, und der Dienst steht bereit. Hinter diesem Klick steht allerdings eine genaue Handlung: Sie erlauben einer fremden App, Ihr Konto als Schlüssel zu benutzen, und oft auch, einen Teil Ihrer Angaben zu lesen. Genau hier setzen Angriffe über verknüpfte Apps an.
Fast immer bleibt das folgenlos. Doch es gibt Vorgehensweisen, die gar nicht erst versuchen, das Passwort Ihres sozialen Profils zu stehlen: Sie lassen sich eine Erlaubnis geben oder nutzen eine Erlaubnis aus, die vor Jahren erteilt und danach vergessen wurde.
Dieser Beitrag erklärt, wie das abläuft und warum es besonders die trifft, die viele Dienste auf demselben Profil aufgebaut haben. Er ist die Ergänzung auf der Seite der Bedrohungen zur Empfehlung, die Anmeldung über soziale Netzwerke begrenzen und sie den Fällen vorzubehalten, in denen sie wirklich nützt.
Eine nützliche Klarstellung: Hier wird beschrieben, wie diese Angriffe aus der Sicht der Betroffenen aussehen, damit sie sich erkennen und abwehren lassen. Es sind keine Handlungsanweisungen.
Ausgangsszenario
An einem Abend finden Sie ein Quiz, das eine Bekannte geteilt hat: „Finden Sie heraus, welche historische Figur Sie wären.“ Um das Ergebnis zu sehen, tippen Sie auf „Weiter mit Ihrem Konto“, dann auf „Erlauben“ in dem Fenster, das aufzählt, was die App sehen darf: Name, Bild, E-Mail-Adresse, Freundesliste. Sie lachen über das Ergebnis und vergessen die Sache.
Monate später fragen einige Bekannte, warum Sie ihnen einen seltsamen Link geschickt haben. Sie haben nichts geschickt, und niemand hat Ihnen eine auffällige Anmeldung gemeldet.
Die Quiz-App ist jedoch noch mit Ihrem Profil verknüpft, mit der Erlaubnis, die Sie ihr an jenem Abend gegeben haben. Und diese Erlaubnis allein genügte.
Warum Angriffe über verknüpfte Apps gerade hier gelingen
Der bequeme Weg erlaubt es, mit dem Konto eines sozialen Netzwerks in einen Dienst zu kommen, statt ein neues Passwort anzulegen. Eine verknüpfte App ist jeder fremde Dienst, dem Sie diesen Zugriff einmal zugestanden haben.
Alle folgenden Vorgehensweisen haben eines gemeinsam: Sie müssen kein Passwort erraten, sie müssen nur eine Erlaubnis erhalten oder wiederverwenden.
Das verbreitetste technische Verfahren dahinter heißt OAuth: ein Standard, mit dem eine App eine begrenzte Berechtigung auf Ihr Konto erhält, ohne Ihr Passwort je zu sehen. Wenn Sie zustimmen, bekommt die App ein Token, also einen digitalen Passierschein, der sagt: „Diese App darf diese Dinge tun, im Auftrag dieser Person.“ Das ist als sicherer gedacht als ein Passwort, und oft ist es das auch. Drei seiner Eigenschaften zählen hier jedoch besonders:
- es gilt ohne das Passwort: Wer das Token hat, muss nicht wissen, wie Sie sich anmelden;
- es kann lange halten: In manchen Fällen arbeitet es sogar nach einem Passwortwechsel weiter, bis jemand es zurücknimmt;
- es geht nicht noch einmal durch den zweiten Faktor: Die Mehr-Faktor-Authentifizierung (MFA, eine zweite Prüfung neben dem Passwort) schützt die Anmeldung, doch eine bereits erteilte Erlaubnis verlangt sie nicht mehr.
Je mehr Dienste an demselben Profil hängen, desto mehr solcher Passierscheine gibt es.
1. Zustimmungs-Phishing
In einfachen Worten. Statt nach dem Passwort zu fragen, bittet eine App um die Erlaubnis. Und das Fenster, in dem Sie sie erteilen, ist echt.
Wie es abläuft. Eine Nachricht lädt dazu ein, ein Werkzeug auszuprobieren oder ein Dokument anzusehen. Der Link führt auf die echte Freigabeseite des sozialen Netzwerks oder des E-Mail-Dienstes, wo eine App mit beruhigendem Namen weit reichende Rechte verlangt: Nachrichten lesen, in Ihrem Namen veröffentlichen, auf Kontakte zugreifen. Stimmen Sie zu, erhält die App ein gültiges Token.
Warum dieser Anmeldeweg es begünstigt. Er setzt auf die Gewohnheit, „Erlauben“ zu tippen, ohne zu lesen. Und weil die Seite die echte ist, haben Werkzeuge, die nachgebaute Seiten erkennen, nichts zu melden.
Mögliche Auswirkungen. Mitlesen von Post oder privaten Nachrichten, Versand von Inhalten in Ihrem Namen, Sammeln der Kontakte für weitere Betrugsversuche.
Hinweise auf einen Verdacht. Eine unbekannte App, die weit mehr verlangt, als sie braucht, ein allgemeiner oder einem bekannten Dienst nachempfundener Name, eine Einladung, die mit Dringlichkeit ankommt.
Wie Sie sich schützen. Die Liste der Rechte vor dem Zustimmen lesen und ablehnen, wenn sie keinen Sinn ergibt: Ein Quiz muss Ihre Nachrichten nicht lesen. Beim Abwägen, was verhältnismäßig ist, hilft der Eintrag zu den Kompromittierungsindikatoren.
2. Nachgebaute Anmeldeseiten
In einfachen Worten. Eine Seite ahmt den Knopf und das Anmeldefenster des sozialen Netzwerks nach, doch was Sie eintippen, landet bei denen, die sie gebaut haben.
Wie es abläuft. Das ist eine Form von Phishing, also eine Täuschung, die dazu führt, Zugangsdaten auf einer gefälschten Seite einzugeben. Der Knopf öffnet etwas, das wie das offizielle Fenster des sozialen Netzwerks aussieht, mit passenden Farben und Zeichen. Manchmal ist es nicht einmal ein echtes Fenster, sondern eine Zeichnung innerhalb der Seite, die dessen Aussehen und Adresse nachbildet.
Warum dieser Anmeldeweg es begünstigt. Wer den Knopf häufig benutzt, ist an dieses Fenster gewöhnt und gibt das Passwort ein, ohne nachzudenken.
Mögliche Auswirkungen. Diebstahl des Passworts für das soziale Profil und, wenn die Seite auch den Bestätigungscode verlangt, des vollständigen Zugangs.
Hinweise auf einen Verdacht. Eine Passwortabfrage dort, wo Sie sonst längst angemeldet waren, ein Fenster, das sich nicht aus der Seite herausschieben lässt, eine Adresse, die geringfügig von der offiziellen abweicht.
Wie Sie sich schützen. Ein Passwort-Manager – ein Werkzeug, das Passwörter verwahrt und sie nur auf der richtigen Seite einträgt – trägt auf einer unbekannten Adresse nichts ein, und schon das ist ein Hinweis. Passkeys (Zugangsschlüssel), also das Anmelden mit dem Gerät und einem Fingerabdruck oder einer PIN statt mit einem Passwort, nehmen dem Problem die Wurzel. Hier hilft auch die Empfehlung Passwörter sicher aufbewahren.
3. Diebstahl von Token
In einfachen Worten. Jemand gelangt an den Passierschein, den eine Ihrer verknüpften Apps verwahrte, und benutzt ihn an ihrer Stelle.
Wie es abläuft. Jede verknüpfte App bewahrt die Token ihrer Nutzerinnen und Nutzer auf. Erleidet sie eine Kompromittierung, können diese Token in fremde Hände geraten. Es gibt auch eine Spielart auf dem Gerät: Ein schädliches Programm entwendet die Sitzung, also den Nachweis der Anmeldung, den der Browser aufbewahrt, um nicht jedes Mal nach dem Passwort zu fragen.
Warum dieser Anmeldeweg es begünstigt. Jede verknüpfte App ist ein weiterer Ort, an dem ein Passierschein für Ihr Konto liegt: Ihre Sicherheit hängt damit auch an der am wenigsten gepflegten App.
Mögliche Auswirkungen. Zugriff auf die vom Token erlaubten Daten, ohne Passwort und ohne zweiten Faktor, oft ganz ohne Meldung.
Hinweise auf einen Verdacht. Aktivität, die Sie nicht wiedererkennen, obwohl es keine auffälligen Anmeldungen gab, Nachrichten über eine Datenpanne bei einem Dienst, den Sie verbunden hatten, aktive Sitzungen auf unbekannten Geräten.
Wie Sie sich schützen. Nur die Apps verbunden lassen, die Sie wirklich benutzen, und die sofort zurücknehmen, die von einer Datenpanne betroffen sind: Die Rücknahme macht das Token ungültig. Und offene Sitzungen beenden, die Sie nicht wiedererkennen.
4. Übernahme des sozialen Profils, mit Kettenwirkung
In einfachen Worten. Kommt jemand in Ihr soziales Profil, kommt er auch in alle Dienste, in die Sie mit diesem Profil hineingehen.
Wie es abläuft. Der erste Zugang stammt meist aus einem wiederverwendeten Passwort oder aus einer nachgebauten Anmeldeseite. Einmal drinnen, kann die Person die Angaben zur Wiederherstellung ändern, Sie aussperren und den Knopf benutzen, um die übrigen verbundenen Dienste zu öffnen: Einkäufe, Spiele, Arbeitswerkzeuge.
Warum dieser Anmeldeweg es begünstigt. Es ist die unmittelbare Folge davon, viele Schlüssel an einen einzigen Ring gehängt zu haben. Ohne ihn hätte jeder Dienst einzeln überwunden werden müssen.
Mögliche Auswirkungen. Verlust des Profils und, der Reihe nach, aller darauf aufgebauten Dienste; Gebrauch Ihrer Identität gegenüber Bekannten und Kontakten. Wie weit das reichen kann, zeigen die Folgen eines gehackten Social-Media-Kontos.
Hinweise auf einen Verdacht. Bestätigungen für Änderungen, die Sie nicht vorgenommen haben, Anmeldehinweise aus ungewöhnlichen Gegenden, Willkommensnachrichten von Diensten, bei denen Sie sich nicht registriert haben.
Wie Sie sich schützen. Für jedes Konto ein eigenes Passwort, angefangen bei dem des sozialen Profils; Konten mit einem zweiten Faktor schützen; die Anmeldebenachrichtigungen für Konten einschalten. Und für wichtige Dienste wie Postfach oder Bank eigene Zugangsdaten statt des bequemen Weges.
5. Massenhaftes Sammeln der Profildaten
In einfachen Worten. Eine App stiehlt im engeren Sinn nichts: Sie sammelt mit Ihrer Erlaubnis alle Angaben, die sie bekommen kann, und benutzt sie für Zwecke, an die Sie nicht gedacht haben.
Wie es abläuft. Einzeln betrachtet wirken viele Rechte harmlos: Geburtsdatum, Wohnort, gefolgte Seiten, Freundesliste. Mit Tausenden Menschen multipliziert, werden sie zu einem wertvollen Bestand. Es sind Fälle bekannt geworden, in denen harmlos wirkende Apps auch Angaben über die Kontakte derer gesammelt haben, die zugestimmt hatten.
Warum dieser Anmeldeweg es begünstigt. Ein einziger Klick überträgt in einem Zug Informationen, die niemand von Hand eintippen würde, und was übergeben wurde, lässt sich nicht zurückholen.
Mögliche Auswirkungen. Profilbildung, also das Zeichnen eines Bildes von Ihnen aus Ihren Angaben; Werbung und manipulierende Nachrichten; glaubwürdigere Betrugsversuche, weil sie auf echten Einzelheiten beruhen.
Hinweise auf einen Verdacht. Unverhältnismäßige Rechte für einen einfachen Dienst, fehlende oder vage Datenschutzhinweise, unbekannter Anbieter.
Wie Sie sich schützen. Nur das Nötigste zugestehen, die Einstellungen zur Privatsphäre des Profils durchsehen und begrenzen, was für Apps sichtbar ist. Dabei hilft der Eintrag zum Browser-Fingerabdruck.
6. Quiz und Spiele, die Daten sammeln
In einfachen Worten. Ein unterhaltsames Spiel lässt Sie Fragen beantworten, die zufällig dieselben sind, mit denen sich ein Konto wiederherstellen lässt.
Wie es abläuft. „Ihr Künstlername ist der Name Ihres ersten Haustiers und die Straße, in der Sie aufgewachsen sind.“ Antworten, die zum Spaß gegeben werden, oft öffentlich in den Kommentaren, decken sich mit den Sicherheitsfragen, die viele Dienste zur Wiederherstellung des Passworts benutzen. Auf dem bequemen Anmeldeweg kommen zu den Antworten noch die Angaben aus dem Profil.
Warum dieser Anmeldeweg es begünstigt. Er verbindet die Antworten mit einer bestimmten Identität: nicht „irgendjemand“, sondern Sie, mit Namen, Bild und E-Mail-Adresse.
Mögliche Auswirkungen. Missbräuchliche Wiederherstellung von Konten, die mit Sicherheitsfragen geschützt sind, Identitätsdiebstahl, maßgeschneiderte Phishing-Nachrichten.
Hinweise auf einen Verdacht. Fragen nach persönlichen Einzelheiten aus der Vergangenheit, Quiz, die zum Teilen des Ergebnisses drängen, die Bitte um Zugriff auf das Profil für ein einfaches Spiel.
Wie Sie sich schützen. Spielen, ohne das Profil zu verbinden, persönliche Fragen nicht öffentlich beantworten, und dort, wo ein Dienst Sicherheitsfragen benutzt, Antworten geben, die nicht der Wirklichkeit entsprechen und im Passwort-Manager hinterlegt sind.
7. Aufgegebene oder weiterverkaufte verknüpfte Apps
In einfachen Worten. Eine App, der Sie vor Jahren vertraut haben, wechselt den Eigentümer oder wird sich selbst überlassen. Ihre Rechte bleiben.
Wie es abläuft. Unternehmen werden verkauft oder hören auf, ihre Dienste zu pflegen. Eine verknüpfte App kann an einen Betreiber mit anderen Absichten übergehen oder ohne Wartung zurückbleiben und dadurch leichter angreifbar werden. Die seinerzeit erteilte Erlaubnis gilt weiter.
Warum dieser Anmeldeweg es begünstigt. Verknüpfte Apps haben kein Zeichen auf dem Telefon, das an ihr Dasein erinnert: Sie sammeln sich still an.
Mögliche Auswirkungen. Zugriff auf Ihre Angaben durch Beteiligte, die Sie nie ausgewählt haben, Offenlegung bei Datenpannen von Diensten, die Sie längst nicht mehr benutzen.
Hinweise auf einen Verdacht. Apps in der Liste, an die Sie sich nicht erinnern, geänderte Namen, Dienste, deren Seite nicht mehr auffindbar ist.
Wie Sie sich schützen. Die Liste der verknüpften Apps alle paar Monate durchsehen und alles entfernen, was Sie nicht benutzen. Brauchen Sie es doch wieder, fragt die App erneut nach der Erlaubnis.
Übersichtstabelle
| Angriff | Wichtigstes Risiko | Hinweise auf einen Verdacht | Wirksame Abwehr |
|---|---|---|---|
| Zustimmungs-Phishing | Weite Rechte, einer bösartigen App erteilt | Unverhältnismäßige Wünsche, allgemeiner Name, Dringlichkeit | Rechte lesen, ablehnen, was nicht nötig ist |
| Nachgebaute Anmeldeseiten | Passwort des Profils auf einer gefälschten Seite eingegeben | Unerwartete Passwortabfrage, abweichende Adresse | Passwort-Manager, Passkey, Zugang über die offizielle Adresse |
| Diebstahl von Token | Zugriff ohne Passwort und ohne zweiten Faktor | Nicht wiedererkannte Aktivität, Datenpanne bei einem verbundenen Dienst | Wenige verknüpfte Apps, Rücknahme, Sitzungen beenden |
| Übernahme mit Kettenwirkung | Verlust des Profils und der verbundenen Dienste | Nicht veranlasste Änderungen, unerwartete Willkommensnachrichten | Eigenes Passwort, MFA, Anmeldehinweise, eigene Zugangsdaten für wichtige Dienste |
| Massenhaftes Sammeln der Daten | Profilbildung und maßgeschneiderter Betrug | Übermäßige Rechte, vage Datenschutzhinweise | Minimale Rechte, Einstellungen zur Privatsphäre |
| Quiz und Spiele | Antworten auf die Sicherheitsfragen | Fragen nach der Vergangenheit, erzwungenes Teilen | Ohne Verbindung des Profils spielen, unwahre Antworten, wo verlangt |
| Aufgegebene oder verkaufte Apps | Rechte bei nicht ausgewählten Beteiligten | Nicht wiedererkannte Apps, geänderte Namen | Regelmäßige Durchsicht der Liste |
Was sie gemeinsam haben
Sieben verschiedene Angriffe, drei Abwehrmaßnahmen, die fast alle davon durchziehen:
- Wenige Verbindungen, minimale Rechte – jede App, die nicht verbunden ist, ist ein Passierschein, den es gar nicht gibt.
- Regelmäßige Rücknahme – eine alle paar Monate durchgesehene Liste nimmt gestohlenen Token und vergessenen Apps den Boden.
- Ein gut geschütztes soziales Profil – ein eigenes Passwort und ein zweiter Faktor, denn es ist der Schlüssel, an dem alle anderen hängen.
Das sind keine fortgeschrittenen Maßnahmen, und sie verändern den Ausgang der meisten hier beschriebenen Fälle. Die konkreten Schritte stehen im Beitrag Apps vom sozialen Profil trennen; was hinter dem Knopf geschieht, erklärt der Beitrag darüber, wie die Anmeldung über soziale Netzwerke funktioniert.
Checkliste zum Schutz
- ☐ Ich benutze den Anmeldeknopf nur für wenig wichtige Dienste, nie für Postfach, Bank oder Arbeit
- ☐ Vor dem Zustimmen lese ich, welche Rechte die App verlangt
- ☐ Ich lehne Rechte ab, die in keinem Verhältnis zu dem stehen, was die App tut
- ☐ Das soziale Profil hat ein eigenes Passwort und eine eingeschaltete MFA
- ☐ Die Anmeldehinweise sind eingeschaltet
- ☐ Ich habe die Liste der verknüpften Apps in den letzten Monaten durchgesehen
- ☐ Apps, die von einer Datenpanne betroffen sind oder die ich nicht wiedererkenne, nehme ich sofort zurück
- ☐ Auf Quiz mit Fragen nach persönlichen Einzelheiten antworte ich nicht öffentlich
- ☐ Ich gehe immer über die offizielle Adresse des Dienstes hinein, nicht über Links aus Nachrichten
Bezug zum Framework Cyber Welfare
Dieser Beitrag stärkt vor allem die Säule digitales Bewusstsein und stützt sich daneben auf Kompetenzen und Sicheres Verhalten.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Verstehen, dass eine erteilte Erlaubnis ein wirklicher Zugang ist, der andauert, bis er zurückgenommen wird |
| Kompetenzen | Den Ablauf jedes Angriffs an seinen Anzeichen erkennen, angefangen beim Fenster mit den Rechten |
| Sicheres Verhalten | Lesen, bevor man zustimmt, und regelmäßig durchsehen, was man freigegeben hat |
Referenzstufe: FL3 – Selbstständig, mit Anteilen von FL2 – Einsteiger in den Abschnitten zu Quiz und nachgebauten Anmeldeseiten.
Fazit
Die hier beschriebenen Angriffe brechen nichts auf. Sie stützen sich auf ein rechtmäßiges Verfahren und nutzen zwei sehr menschliche Gewohnheiten: zuzustimmen, ohne zu lesen, und zu vergessen, was man freigegeben hat.
Deshalb besteht die wirksamste Abwehr nicht im Verzicht, sondern im Maß: wenige Verbindungen, minimale Rechte, ein gut geschütztes soziales Profil und hin und wieder eine Prüfung. Worauf in der eigenen Liste zu achten ist, zeigen als nächster Schritt die Anzeichen verdächtiger verknüpfter Apps; was dabei getroffen wird, beschreiben die Risiken der Anmeldung über ein soziales Netzwerk. Für ein breiteres Bild Ihrer Lage können Sie mit der Selbstbewertung der digitalen Resilienz beginnen.
Frage zum Nachdenken. Wenn Sie heute die Liste der Apps öffneten, die mit Ihrem sozialen Profil verknüpft sind: Bei wie vielen könnten Sie sagen, warum sie dort stehen?
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Verwandte Inhalte
- die Anmeldung über soziale Netzwerke begrenzen – die zugehörige Empfehlung
- Anzeichen verdächtiger verknüpfter Apps – die Indikatoren, die diese Angriffe hinterlassen
- Apps vom sozialen Profil trennen – die Schritte zur Abhilfe und zur Vorbeugung
- wie die Anmeldung über soziale Netzwerke funktioniert – die Technik hinter dem Knopf
- Folgen eines gehackten Social-Media-Kontos – was sie nach sich ziehen, wenn sie gelingen
- Risiken der Anmeldung über ein soziales Netzwerk – was getroffen wird, von der Vertraulichkeit bis zur Verfügbarkeit
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



