Ein Spielstand kann plötzlich nicht mehr das größte Problem sein

Für viele Gamer steckt in einem Online-Account deutlich mehr als nur eine Sammlung installierter Spiele. Dort befinden sich gekaufte Titel, gespeicherte Zahlungsdaten, Freundeslisten, Erfolge, Skins und manchmal jahrelang aufgebaute Charaktere. Wer einen solchen Account verliert, verliert deshalb unter Umständen weit mehr als den Zugang zu einem Spiel.

Gleichzeitig hat sich die Zahl der Konten, die ein durchschnittlicher Nutzer verwaltet, enorm erhöht. Steam, PlayStation Network, Xbox, Battle.net, Epic Games, Ubisoft Connect und zahlreiche weitere Dienste verlangen eigene Zugangsdaten oder Kontoverbindungen. Dazu kommen E-Mail, Streamingdienste und Online-Shops.

Genau hier entsteht ein Problem: Je mehr Konten existieren, desto größer wird die Versuchung, dasselbe Passwort mehrfach zu verwenden.

Warum Wiederverwendung von Passwörtern gefährlich ist

Angenommen, ein Passwort wird bei einem beliebigen Online-Dienst gestohlen. Wenn dasselbe Passwort auch für das E-Mail-Konto oder einen Gaming-Account verwendet wird, müssen Angreifer nicht zwangsläufig den eigentlichen Dienst knacken. Sie können versuchen, die bekannten Zugangsdaten an anderer Stelle einzusetzen.

Diese Methode ist als Credential Stuffing bekannt. Automatisierte Systeme testen dabei gestohlene Kombinationen aus E-Mail-Adressen und Passwörtern bei vielen verschiedenen Diensten. Für den einzelnen Nutzer kann ein einmaliger Datenverlust dadurch mehrere Accounts gefährden.

Besonders problematisch wird es, wenn das betroffene E-Mail-Konto ebenfalls mit denselben Zugangsdaten geschützt ist. Die E-Mail-Adresse dient bei vielen Plattformen zur Passwort-Wiederherstellung und kann damit zum Schlüssel für weitere Konten werden.

Gaming-Accounts sind attraktive Ziele

Online-Spiele haben längst eigene digitale Wirtschaftssysteme entwickelt. Charaktere, kosmetische Gegenstände, Erweiterungen, Guthaben und andere virtuelle Inhalte können einen erheblichen persönlichen oder finanziellen Wert darstellen.

Hinzu kommt, dass Gaming-Accounts häufig mit anderen Diensten verbunden sind. Ein kompromittiertes Konto kann deshalb weitere Informationen preisgeben oder als Ausgangspunkt für Phishing-Versuche dienen.

Auch ein scheinbar harmloser Link im Chat kann problematisch sein. Betrüger versuchen beispielsweise, bekannte Login-Seiten nachzuahmen und Nutzer dazu zu bringen, ihre Zugangsdaten selbst einzugeben. Ein starkes Passwort schützt nicht vor jedem Angriff, erschwert aber zumindest den Missbrauch bereits bekannter oder erratener Zugangsdaten.

Ein Passwort für jedes Konto? Genau das ist die falsche Strategie

Ein langes Passwort ist wesentlich sinnvoller, wenn es ausschließlich für einen einzigen Dienst verwendet wird. Das klingt einfach, wird aber schnell unpraktisch, sobald zehn, zwanzig oder noch mehr Accounts dazugehören.

Niemand möchte sich mehrere Dutzend komplexe Zeichenfolgen merken. Deshalb greifen viele Nutzer unbewusst auf Varianten desselben Passworts zurück: Ein paar zusätzliche Zahlen hier, ein Sonderzeichen dort und schon entsteht eine vermeintlich neue Kombination.

Für Angreifer kann das trotzdem ausreichen. Wenn ein altes Passwort bekannt wird, lassen sich mögliche Varianten automatisiert testen.

Ein Passwortmanager kann dieses Problem lösen, indem er für verschiedene Konten individuelle und schwer zu erratende Zugangsdaten speichert. Auch Unternehmen stehen vor demselben Problem, wenn Mitarbeiter zahlreiche geschäftliche Accounts verwalten. Ein Passwort Manager Unternehmen kann dabei helfen, Zugangsdaten zentraler zu organisieren und den Zugriff entsprechend der jeweiligen Verantwortlichkeiten zu verwalten.

Zwei-Faktor-Authentifizierung macht den nächsten Unterschied

Ein einzigartiges Passwort ist eine wichtige Schutzschicht, aber es sollte nicht die einzige sein. Die Zwei-Faktor-Authentifizierung, kurz 2FA, verlangt zusätzlich zum Passwort einen zweiten Nachweis.

Das kann beispielsweise ein Code aus einer Authentifizierungs-App, ein Hardware-Schlüssel oder – je nach Dienst – eine andere zusätzliche Bestätigung sein. Selbst wenn ein Passwort in falsche Hände gerät, reicht es dann allein nicht mehr aus, um sich anzumelden.

Für wichtige Accounts sollte 2FA deshalb aktiviert werden, sofern der jeweilige Dienst diese Möglichkeit anbietet. Besonders relevant sind E-Mail-Konten, Gaming-Plattformen mit hinterlegten Zahlungsinformationen und Accounts, über die weitere Dienste zurückgesetzt werden können.

Auch alte Accounts verdienen Aufmerksamkeit

Ein oft übersehener Punkt sind alte Konten. Vielleicht wurde ein Spiel vor fünf Jahren ausprobiert und anschließend nie wieder gestartet. Der dazugehörige Account existiert möglicherweise trotzdem weiter.

Je länger ein Konto ungenutzt bleibt, desto leichter gerät auch das dazugehörige Passwort in Vergessenheit. Wird dasselbe Passwort später bei einem anderen Dienst verwendet, kann ein altes Konto zum Sicherheitsrisiko werden.

Deshalb lohnt es sich, gelegentlich die eigenen Accounts durchzugehen. Nicht mehr benötigte Zugänge können gelöscht werden, während wichtige Konten mit neuen, individuellen Passwörtern und zusätzlichen Sicherheitsmechanismen ausgestattet werden.

Sicherheit darf beim Spielen nicht zum Hindernis werden

Gute Sicherheitsmaßnahmen müssen nicht bedeuten, dass jeder Login komplizierter wird. Ein Passwortmanager kann beispielsweise die Eingabe übernehmen, während 2FA nur bei bestimmten Anmeldungen eine zusätzliche Bestätigung verlangt.

Auch bei Gaming-PCs sollte der grundlegende Schutz nicht vernachlässigt werden. Betriebssystem und Spiele-Clients sollten aktuell gehalten werden, verdächtige Dateien gehören nicht auf den Rechner und Login-Daten sollten niemals über Links aus unbekannten Nachrichten eingegeben werden.

Gerade weil moderne Gaming-Plattformen immer stärker miteinander verbunden sind, wird Kontosicherheit zu einem Bestandteil des normalen Spielerlebnisses. Ein paar Minuten für die Einrichtung individueller Zugangsdaten und zusätzlicher Schutzmaßnahmen können wesentlich weniger Aufwand bedeuten als die Wiederherstellung eines kompromittierten Accounts.