Session-Hijacking (Sitzungsentführung) ist ein Angriff, bei dem ein Angreifer eine aktive Benutzersitzung einer Webanwendung übernimmt. Statt das Passwort zu stehlen, stiehlt der Angreifer die Session-ID — den Schlüssel, der den Benutzer beim Server identifiziert. Mit der gestohlenen ID gibt sich der Angreifer gegenüber dem Server als das Opfer aus, ohne sich neu anmelden zu müssen.

Wie funktioniert eine Session?

Nach dem Login erzeugt der Server eine Session-ID und legt sie meist als Cookie im Browser ab. Bei jeder weiteren Anfrage sendet der Browser diese ID mit — der Server erkennt daran den eingeloggten Benutzer. Wer die ID kennt, ist für den Server der Benutzer. Details dazu im Artikel Session.

Wege, an die Session-ID zu kommen

  • XSS: Eingeschleustes JavaScript liest die Session-ID aus dem Cookie (Cross-Site-Scripting).
  • Sniffing: Ohne TLS läuft die Session-ID im Klartext über das Netz und kann mitgelesen werden.
  • Session-Fixation: Der Angreifer setzt dem Opfer vor dem Login eine bekannte Session-ID unter.
  • Phishing: Eine gefälschte Login-Seite bringt das Opfer dazu, die Session preiszugeben (Phishing).
  • Malware: Ein Keylogger oder Trojaner liest Cookies und Verlauf direkt vom Gerät.

Schutzmaßnahmen

  • Immer HTTPS: SSL/TLS mit TLS-Handshake verhindert das Mitlesen der Session-ID.
  • Cookie-Flags: HttpOnly blockiert den Zugriff durch JavaScript (gegen XSS), Secure erzwingt Übertragung nur über HTTPS.
  • Session-Rotation: Die Session-ID wird nach dem Login und bei Berechtigungswechseln neu erzeugt — eine fixierte ID wird so wertlos.
  • SameSite-Cookies: Verhindern, dass die Session bei Cross-Site-Anfragen mitgesendet wird (Schutz gegen CSRF).
  • Session-Timeout: Inaktive oder zu alte Sitzungen werden beendet.
  • Zwei-Faktor-Authentifizierung: 2FA macht eine gestohlene Session allein wertlos — der Angreifer bräuchte den zweiten Faktor.

Erkennen und Reagieren

Ungewöhnliche Zugriffe mit derselben Session (andere IP, anderer Browser) können auf Hijacking hindeuten. Moderne Anwendungen prüfen zusätzlich Fingerprints und melden parallele Sessions. Bei Verdacht hilft es, alle aktiven Sitzungen zu beenden und die Session-ID neu auszustellen.

Verwandt: Session, Cookie, Browser, SSL/TLS, TLS-Handshake, XSS, 2FA, OAuth, JWT.