Strategie

Werbekonto gehackt? Sicherheit mit 2FA und Rollenhygiene

Ein Werbekonto ist längst kein reines Marketingwerkzeug mehr. Es ist ein Zahlungsmittel mit dauerhafter Ausgabenfreigabe, und genau deshalb steht es im Fokus.

Werbekonto-Sicherheit bezeichnet den Schutz Ihrer Werbekonten bei Plattformen wie Meta Ads und Google Ads vor Kontoübernahme, unbefugtem Zugriff und Abrechnungsbetrug. In der Praxis entscheiden drei Hebel: phishing-resistente Authentifizierung, eng geschnittene Rollen und Zugriffe sowie eine Überwachung, die Ausgabenanomalien innerhalb von Minuten erkennt. Die wichtigste Veränderung 2026: Der häufigste Einstiegsweg ist nicht mehr das Erraten von Passwörtern, sondern ein gestohlenes Sitzungscookie, mit dem die Zwei-Faktor-Authentifizierung vollständig umgangen wird.

Sicherheitsscore des Werbekontos vor der Härtung46PunkteDurchschnittswertBeispielhafte Daten
Typischer Hygienewert eines Werbekontos vor jeder Härtungsmassnahme.

Was umfasst Werbekonto-Sicherheit genau?

Werbekonto-Sicherheit ist keine einzelne Einstellung, sondern ein Stapel aufeinander aufbauender Schichten. Ganz unten steht die Authentifizierung des persönlichen Kontos, darüber die Rollenvergabe auf Unternehmensebene in der Meta Business Suite oder im Google Ads Verwaltungskonto, ganz oben Zahlungsmethode und Ausgabenüberwachung. Eine schwache Schicht wird von den anderen nicht gerettet: Ein kompromittierter Nutzer mit Adminrechten sieht und belastet jedes darunterliegende Werbekonto.

  • Identitätsschicht: Passwortqualität, zweiter Faktor, Sitzungsdauer, Gerätevertrauen und Ablageort der Wiederherstellungscodes.
  • Berechtigungsschicht: wer Admin und wer nur Analyst ist, dazu Partnerverknüpfungen sowie der Umfang von Systembenutzern und API-Token.
  • Zahlungsschicht: hinterlegte Karten, Kontoausgabenlimit, Abrechnungsschwellen und Benachrichtigungen bei Änderungen der Zahlungsmethode.
  • Überwachungsschicht: unerwartete Kampagnenanlage, stündliche Ausgabensprünge, neue Einladungen sowie Änderungen an Pixel- und Conversion-Einstellungen.
  • Wiederherstellungsschicht: mindestens zwei unabhängige Admins, eine Unternehmensdomain und ein dokumentierter Eigentumsnachweis für den Plattformsupport.

Wie gelangen Angreifer in ein Werbekonto?

Der typische Angriff zielt nicht auf das Werbekonto, sondern auf einen Menschen mit Zugriff darauf. Vier Muster dominieren die Branchenberichte 2026: täuschend echte Phishing-Mails mit Partneranfrage, Infostealer-Schadsoftware, die Browser-Cookies abgreift, überprivilegierte Browser-Erweiterungen und nie entzogene Zugriffe ehemaliger Mitarbeitender. Gemeinsam ist allen: Ziel ist die Identität, nicht das Konto.

Erster Einstiegsweg bei Werbekonto-ÜbernahmenTOPLAM100 %Phishing%34Sitzungscookie%26Alte Zugriffe%18Schwaches Passwort%13Schadhafte Erweiterung%9
Verteilung von Werbekonto-Übernahmen nach erstem Einstiegsweg.
  1. Das Ziel erhält eine E-Mail, die Plattformbenachrichtigungen exakt nachbildet; die häufigsten Betreffzeilen sind eine Partneranfrage oder eine Warnung wegen Richtlinienverstoss.
  2. Das Opfer gibt Zugangsdaten auf einer nachgebauten Loginseite ein, oder das Gerät fängt sich Infostealer-Schadsoftware ein; im zweiten Fall wird kein Passwort benötigt.
  3. Der Angreifer spielt das gestohlene Sitzungscookie im eigenen Browser ab; serverseitig wirkt das wie eine bereits authentifizierte Sitzung, ein zweiter Faktor wird nicht abgefragt.
  4. Danach folgt stille Persistenz: ein neuer Admin wird hinzugefügt, eine neue Zahlungsmethode hinterlegt, und die Ausgaben starten meist ausserhalb der Geschäftszeiten.

Reicht 2FA aus, und was ändert Cookie-Diebstahl?

Klassische 2FA per SMS oder App bleibt Pflichtbasis, genügt allein aber nicht. Wenn Infostealer-Schadsoftware den gesamten Cookie-Speicher des Browsers exportiert, meldet sich der Angreifer gar nicht an, sondern übernimmt eine bereits offene Sitzung; der zweite Faktor wird deshalb nie abgefragt. Die richtige Antwort hat drei Teile: ein phishing-resistentes Verfahren wie Passkey oder Hardware-Sicherheitsschlüssel, kurze Sitzungslaufzeiten und die Möglichkeit, im Verdachtsfall alle Sitzungen auf einmal zu beenden. Die Rangfolge der Verfahren ist eindeutig: Hardware-Schlüssel und Passkeys sind am stärksten, Authenticator-Apps folgen, SMS bleibt wegen SIM-Swapping das schwächste Glied. Auch die Plattformen ziehen an: Google Ads hat die Zwei-Faktor-Authentifizierung verpflichtend gemacht und einen Freigabeprozess eingeführt, bei dem risikoreiche Änderungen in Verwaltungskonten von einem zweiten Administrator bestätigt werden müssen. Beides ist nicht standardmässig aktiv, die Einstellungen gehören also manuell geprüft.

83 %
Digitale Unternehmen mit mindestens einem Übernahmeversuch laut Studien 2026
> 99 %
Anteil der Identitätsangriffe, die phishing-resistente MFA blockiert
11,1 Mio.
Geräte, die binnen eines Jahres mit Infostealern infiziert wurden

Auffällige Ausgaben in Minuten statt Stunden erkennen

Ads Sensor überwacht Ihre Meta Ads und Google Ads Konten rund um die Uhr auf Anomalien und meldet ungewöhnliche Ausgaben oder Kampagnenänderungen frühzeitig.

Zur Beta anmelden →

Wie baut man Rollen- und Zugriffshygiene auf?

Zugriffshygiene bestimmt, wie weit sich der Schaden nach einem Einbruch ausbreitet. Ziel ist, dass jede Person mit der kleinsten Berechtigung arbeitet, die für ihre Aufgabe reicht, und dass jeder Zugriff einen Verantwortlichen und ein Enddatum hat. Der teuerste Fehler in der Praxis ist, einer Agentur über einen geteilten Login Adminrechte zu geben; richtig ist, dass sich jede Person mit ihrer eigenen Unternehmensidentität verbindet. Zwei Flächen werden regelmässig vergessen: Systembenutzer mit API-Zugriff und Integrationen von Drittanbieter-Tools. Beide schliessen sich nicht automatisch, wenn jemand das Unternehmen verlässt, laufen im Hintergrund weiter und tauchen in Prüflisten selten auf.

  • Adminzahl begrenzen: mehr als drei Vollzugriffs-Admins in einem Unternehmensportfolio vergrössern die Angriffsfläche ohne operativen Nutzen.
  • Keine geteilten Logins: jede Person mit eigener Unternehmensadresse einladen; ein gemeinsames 'agentur@' Postfach zerstört die Nachvollziehbarkeit.
  • Agenturen als Partner anbinden: Partnerzugriff lässt sich ohne Eigentumsübertragung erteilen und in einem Schritt widerrufen.
  • Domainbeschränkung aktivieren: im Google Ads Verwaltungskonto die E-Mail-Domains auf eine Positivliste setzen, die überhaupt eingeladen werden dürfen.
  • Quartalsweise Zugriffsprüfung: alle 90 Tage die Nutzerliste durchgehen und alle entfernen, die sich seit 60 Tagen nicht angemeldet haben.

Wie erkennt man Abrechnungsbetrug früh?

Abrechnungsbetrug bedeutet, dass ein übernommenes Konto mit Ihrer hinterlegten Zahlungsmethode Werbung für Dritte ausspielt. Der Schaden zeigt sich selten zuerst im Ausgabenbericht, sondern in Einstellungsänderungen. Die typische Reihenfolge ist vorhersehbar: neue Zahlungsmethode, angehobenes oder entferntes Ausgabenlimit, danach neue Kampagnen mit minderwertigen Motiven, oft in einer unerwarteten Sprache. In einem beispielhaften Szenario kann ein Konto mit hinterlegter Firmenkarte ohne Limit schon in den ersten Stunden nach der Übernahme einen fünfstelligen Betrag ausgeben, denn das Ziel des Angreifers sind keine Conversions, sondern das schnellstmögliche Verbrennen des Budgets.

  • Warnung bei Zahlungsänderung: Hinzufügen und Entfernen von Karten per E-Mail an mindestens zwei Personen leiten.
  • Kontoausgabenlimit: eine Obergrenze knapp über dem Monatsbudget setzen, damit sie bei einer Übernahme automatisch bremst.
  • Ausgaben ausserhalb der Geschäftszeiten: Kampagnen, die zwischen Mitternacht und früher Morgenstunde starten, sind für sich genommen ein starkes Signal.
  • Abgleich mit dem Kontoauszug: Plattformrechnung und Kartenabrechnung monatlich vergleichen; die Differenz ist oft der erste harte Beleg.

Was tun in den ersten 60 Minuten nach einem Vorfall?

Die Reihenfolge in der ersten Stunde bestimmt den Verlust massgeblich. Der häufige Fehler ist, zuerst das Passwort zu ändern: Hält der Angreifer ein gültiges Sitzungscookie, wirft ihn eine Passwortänderung nicht hinaus. Beenden Sie deshalb zuerst alle Sitzungen und erneuern Sie danach die Identität. Anschliessend Berechtigungen bereinigen, den Geldfluss stoppen und den Vorfall dokumentieren.

  1. In den Sicherheitseinstellungen der Plattform alle aktiven Sitzungen beenden; dieser Schritt entwertet das gestohlene Cookie.
  2. Passwort ändern, 2FA auf ein phishing-resistentes Verfahren umstellen und alte Wiederherstellungscodes ungültig machen.
  3. Nutzerliste öffnen und alle unbekannten Admins, Partner und Systembenutzer entfernen, beginnend bei der höchsten Berechtigungsstufe.
  4. Aktive Kampagnen pausieren und die hinterlegte Zahlungsmethode trennen; das Ausgabenlimit vorübergehend auf einen niedrigen Wert setzen.
  5. Screenshots der Änderungshistorie sichern, beim Plattformsupport einen Vorfall melden und auf allen genutzten Geräten einen Malware-Scan starten.
Hygienewerte vor und nach der SicherheitshärtungVor der HärtungNach der Härtung381002FA-Abdeckung4188Rollenhygiene2585Rechnungscheck1292Anomalie-AlarmBeispielhafte Daten
Hygienewerte desselben Kontos in vier Prüfpunkten vor und nach der Härtung.

Was leistet Ads Sensor auf der Sicherheitsseite?

Ads Sensor ist eine Werbeanalyseplattform und kein Sicherheitsprodukt, hält aber die eigene Seite streng, weil es Ihre Werbedaten berührt, und erzeugt auf Ihrer Seite Frühwarnungen. Die Anmeldung verlangt verpflichtende Zwei-Faktor-Authentifizierung, Ihre Plattform-API-Schlüssel werden AES-256-verschlüsselt gespeichert, und verbundene Konten laufen unter Anomalieüberwachung rund um die Uhr. Ungewöhnliche Bewegungen bei Ausgaben, Conversions oder Kampagnenstruktur werden zur Benachrichtigung. Da Daten aus Meta Ads, Google Ads, TikTok Ads und GA4 in einem Panel zusammenlaufen, lässt sich eine auffällige Ausgabenkurve in einem Konto leichter gegen das normale Verhalten der übrigen Kanäle abwägen. Ehrlich zu den Grenzen: Phishing verhindert das nicht. Verkürzt wird die Zeit bis zur Entdeckung, von Stunden auf Minuten, und genau dieses Intervall bestimmt in der Praxis die Höhe des Schadens.

Die realen Kosten eines Sicherheitsvorfalls sind nicht das gestohlene Budget, sondern die unterbrochene Lernphase, die verfälschte Conversion-Historie und das Kontovertrauen, das neu aufgebaut werden muss.Das Ads Sensor Team

Ist die Sicherheitsseite gehärtet, folgt als nächster Schritt die strukturelle Prüfung des Kontos, wofür unsere Werbekonto-Audit-Checkliste gedacht ist. Wurde das Konto aus Richtliniengründen gesperrt, verläuft der Prozess anders; das haben wir in Meta Werbekonto gesperrt: die ersten 48 Stunden getrennt behandelt. Wer die Anomalieüberwachung an eigenen Konten testen möchte, startet über die Ads Sensor Beta-Anmeldung.

Häufige Fragen

Wie kann mein Werbekonto trotz aktiver 2FA gehackt werden?
Der häufigste Weg ist Sitzungscookie-Diebstahl. Infostealer-Schadsoftware auf Ihrem Gerät kopiert die Browser-Cookies, der Angreifer spielt eines im eigenen Browser ab, und der Server sieht einen bereits authentifizierten Nutzer. Weder Passwort noch zweiter Faktor werden abgefragt, deshalb helfen kurze Sitzungslaufzeiten und das sofortige Beenden aller Sitzungen im Verdachtsfall.
Welche 2FA-Methode eignet sich am besten für Werbekonten?
Die Rangfolge ist eindeutig: Hardware-Sicherheitsschlüssel und Passkeys sind am stärksten, Authenticator-Apps folgen, SMS ist am schwächsten, weil sie für SIM-Swapping anfällig ist. Branchenberichte schreiben phishing-resistenten Verfahren zu, über 99 % der Identitätsangriffe zu blockieren.
Wie gebe ich meiner Agentur Zugriff auf das Werbekonto?
Übertragen Sie niemals das Eigentum. Nutzen Sie bei Meta die Partnerverknüpfung und bei Google Ads die Verknüpfung über ein Verwaltungskonto; beide lassen sich in einem Schritt widerrufen. Agenturmitarbeitende sollten mit ihrer eigenen Unternehmensadresse eingeladen werden, nicht über ein Sammelpostfach.
Wie schnell würde ich unbefugte Ausgaben bemerken?
Teams, die nur Tagesberichte lesen, bemerken es typischerweise nach 12 bis 24 Stunden, was bei einer Karte ohne Limit einen erheblichen Betrag bedeutet. Mit stündlicher Ausgabenverfolgung und automatischen Anomaliewarnungen sinkt die Erkennungszeit typischerweise auf Minuten.
Wie oft sollte ich die Werbekonto-Sicherheit prüfen?
Die Nutzer- und Partnerliste alle 90 Tage durchzugehen, ist eine sinnvolle Basis. Nach einem Personalwechsel, einem Agenturwechsel oder einer verdächtigen E-Mail sollte die Prüfung sofort erfolgen, unabhängig vom Kalender.
Schadet ein Ausgabenlimit der Performance?
Eine Obergrenze moderat über dem geplanten Budget greift im Normalbetrieb nie ein. Sie bremst nur in aussergewöhnlichen Situationen wie einer Übernahme oder einer Fehlkonfiguration; die Kosten sind daher praktisch null, der Schutz erheblich.

Alle Werbekonten in einem Panel überwachen

Ads Sensor vereint Ihre Meta Ads und Google Ads Daten, mit verpflichtender 2FA, AES-256-verschlüsselter Schlüsselablage und Anomalieüberwachung rund um die Uhr.

Zur Beta anmelden →