Oversharing bezeichnet das freiwillige oder unbewusste Preisgeben sensibler Informationen zu Projekten, Systemen oder internen Abläufen in sozialen und beruflichen Netzwerken, wodurch Angreifern öffentlich zugängliches Material für gezielte Spear-Phishing-Angriffe auf einzelne Personen oder Organisationen entsteht.
Auf einen Blick
Zu weit gefasste Zugriffsrechte in Kollaborationstools wie Microsoft 365 Copilot können interne Dokumente auch für Nutzer durchsuchbar machen, die eigentlich keinen Zugriff haben sollten.
Auch Code-Repositories, Foliensätze und Metadaten in hochgeladenen Dateien geben unbeabsichtigt technische Details preis, nicht nur Textbeiträge in sozialen Netzwerken.
Ein Need-to-know-Prinzip bei internen Veröffentlichungen und eine wiederkehrende Prüfung der Sichtbarkeitseinstellungen auf beruflichen Profilen verringern das Risiko.
Was ist Oversharing?
Oversharing entsteht, wenn einzelne Beiträge zu Projekten, eingesetzter Software oder Kundenbeziehungen für sich genommen unauffällig wirken, in der Summe aber ein detailliertes Bild interner Strukturen ergeben. Das Muster betrifft sowohl private Profile als auch dienstliche Kommunikationskanäle, weil Angreifer beide Quellen für dasselbe Zielprofil kombinieren können. Ein Mitarbeiter, der ein Karriere-Update mit Projektnamen oder Kundenlogo veröffentlicht, liefert Außenstehenden Kontext für spätere Spear-Phishing-Nachrichten, die auf reale Ansprechpartner oder Systeme verweisen und dadurch glaubwürdiger wirken als eine allgemein gehaltene Massen-E-Mail. Beim Oversharing sind Informationen aufgrund zu weit gefasster Berechtigungen oder unkontrollierter Freigaben zugänglich, ohne dass dafür zwingend eine technische Schwachstelle ausgenutzt werden muss.
Aktuare und Sachbearbeiter der Bestandsführung, die Migrationsprojekte, eingesetzte Systeme oder Teamstrukturen im eigenen Karriereprofil nennen, liefern Angreifern denselben Rohstoff für Angriffe auf Zugänge zu Kundendaten und Auszahlungsprozessen. Ein öffentlich zugängliches GitHub-Repository mit hartcodierten Zugangsdaten oder zu weit gefasste SharePoint-Berechtigungen setzen dieselbe Dynamik technisch fort und können sensible Dokumente durchsuchbar machen. Mit dem Einsatz KI-gestützter Assistenzsysteme wird diese Kombination zusätzlich zu einer Governance-Frage, weil Zugriffsrechte und Datenklassifizierung dann über die Reichweite eines einzelnen Postfachs hinausgehen.
Wie funktioniert Oversharing als Angriffsvorbereitung?
Oversharing liefert keinen Zugang, sondern das Material, mit dem ein Angreifer den Zugang später glaubwürdig erfragt: Namen, Zuständigkeiten, Systeme, Projektstände und Abwesenheiten. Die Angaben stammen aus Karriereprofilen, Beiträgen zu Projekterfolgen, Foliensätzen, Stellenanzeigen und Metadaten in hochgeladenen Dateien.
Der Wert entsteht durch Kombination: Ein Projektname allein ist harmlos, zusammen mit dem zuständigen Ansprechpartner, dem eingesetzten System und dem Hinweis auf eine anstehende Migration ergibt sich ein Anlass, der intern klingt. Eine zweite Quelle sind zu weit gefasste Berechtigungen in Kollaborationswerkzeugen: Dokumente, die unternehmensweit sichtbar sind, werden über die Suche auffindbar, ohne dass jemand sie bewusst geteilt hätte. Beide Wege enden bei derselben Nachricht, die dann keinen allgemeinen Anlass mehr braucht. Im Versicherungsumfeld verschärft die Rollenbeschreibung das Bild: Wer öffentlich als zuständig für Bestandsführung, Schadenregulierung oder Vertriebsportal auftritt, benennt damit zugleich, welche Anfrage bei ihm plausibel wirkt. Dieselbe Angabe hilft dem Angreifer bei der Auswahl des Zeitpunkts, etwa während einer angekündigten Systemumstellung.
Oversharing vs. Datenleck
| Merkmal | Oversharing | Datenleck |
|---|---|---|
| Wie die Daten nach außen kommen | durch bewusste Veröffentlichung oder zu weite Rechte | durch einen Angriff oder eine Panne |
| Art der Daten | Kontext: Rollen, Projekte, Systeme, Abwesenheiten | Inhalte: Kundendaten, Zugangsdaten, Dokumente |
| Bemerkbarkeit | fällt nicht auf, weil nichts fehlt | wird als Vorfall erkannt und gemeldet |
| Gegenmaßnahme | Sichtbarkeit prüfen und Rechte enger fassen | Vorfallsbearbeitung und Benachrichtigung |
Woran erkenne ich Oversharing im eigenen Umfeld?
| Prüfpunkt | Was sich tun lässt |
|---|---|
| Beiträge nennen Kundennamen, Projektnamen oder Systeme | Vor dem Posten prüfen, ob dieselbe Aussage ohne Eigennamen funktioniert |
| Foliensätze und Dokumente liegen öffentlich abrufbar | Freigaben der letzten Monate durchgehen und auf Bedarf zurücksetzen |
| Dateien tragen Metadaten mit Namen und Pfaden | Vor dem Upload Dokumenteigenschaften bereinigen |
| Berechtigungen gelten für alle Beschäftigten statt für ein Team | Zugriff am Bedarf ausrichten und wiederkehrend nachziehen |
| Code-Ablagen enthalten Konfigurationsdateien | Repository nach Zugangsdaten durchsuchen, bevor es öffentlich wird |
Schutz im Ernstfall
Vorbeugen
- Freigabeeinstellungen für SharePoint und OneDrive vor der Copilot-Einführung von der Standardeinstellung auf restriktivere Optionen umstellen
- Vor einer Veröffentlichung in sozialen Netzwerken genau abwägen, welche persönlichen Informationen offengelegt werden, da sie für Täuschungsversuche gesammelt werden können
- Vertrauliche Informationen über Arbeitgeber und eigene Tätigkeit in privaten wie beruflichen sozialen Netzwerken zurückhalten
Was tun im Ernstfall
- Bei einem veröffentlichten Zugangsschlüssel den Schlüssel austauschen, nicht nur den Beitrag entfernen
- Beitrag zurückziehen, Freigabe des Dokuments beenden und Suchmaschinen-Zwischenspeicher berücksichtigen
- Betroffene Abteilung informieren, da die Angabe Anlass für eine gezielte Nachricht liefert
- Ursache prüfen: einzelne Veröffentlichung oder weiterhin geltende Berechtigung
Beispiele aus der Praxis
- Migrationsprojekt-Details auf LinkedIn: Ein Entwickler veröffentlicht auf LinkedIn Details zu einem internen Migrationsprojekt inklusive der eingesetzten Cloud-Infrastruktur, woraufhin Angreifer eine täuschend echte Spear-Phishing-E-Mail an das Projektteam senden.
- API-Schlüssel in öffentlichem GitHub-Repository: Ein Mitarbeiter lädt Code in ein öffentliches GitHub-Repository hoch, das hartcodierte API-Schlüssel für interne Systeme enthält.
- Zu weite SharePoint-Berechtigungen mit Copilot: Durch zu weit gefasste SharePoint-Berechtigungen kann Microsoft 365 Copilot auf vertrauliche HR-Dokumente zugreifen und deren Inhalte auf Nutzeranfragen hin ausgeben.
- Karriereprofil eines Sachbearbeiters der Schadenregulierung: Ein Mitarbeiter listet im eigenen Karriereprofil das eingesetzte Bestandsführungssystem und ein laufendes Migrationsprojekt auf; ein Angreifer nutzt diese Angaben, um sich in einer Phishing-Mail glaubhaft als IT-Dienstleister des Versicherers auszugeben.