Heute haben wir auf einem unserer Systeme eine unerwartete AnyDesk-Verbindungsanfrage erhalten.
Der angezeigte Name lautete schlicht: „Administrator".
Das Problem: Niemand aus unserem Unternehmen hatte diese Verbindung angefordert oder angekündigt.
Für viele Mitarbeiter könnte eine solche Anfrage auf den ersten Blick legitim wirken. Schließlich heißen interne IT-Konten oder Dienstleister häufig ähnlich. Genau darauf scheint diese Methode abzuzielen.
Die Anfrage wurde selbstverständlich nicht angenommen. Dennoch hat der Vorfall gezeigt, wie schnell ein unachtsamer Klick einem Fremden Zugriff auf einen Unternehmensrechner verschaffen könnte.
Aus diesem Grund haben wir unsere eingesetzten Fernwartungslösungen überprüft und die Situation zum Anlass genommen, vor dieser Vorgehensweise zu warnen.
So funktioniert die Masche
Die Tarnnamen, auf die alle reinfallen
Diese Anzeigenamen wirken auf Mitarbeiter automatisch vertrauenswürdig – exakt das nutzen die Angreifer aus:
Was ein Angreifer in Sekunden kann
Nach dem „Annehmen"-Klick verhält sich AnyDesk wie ein zweiter, unsichtbarer Mitarbeiter mit Vollzugriff:
Das KI-Problem 2026
Was früher von Hand oder mit Skripten lief, automatisieren Angreifer 2026 mit KI-gesteuerten Tools – inkl. Voice-Cloning für den Parallel-Anruf. Schätzungen aus Threat-Intel:
So erkennen Sie den AnyDesk-Scam
Diese fünf Warnsignale sollten Sie auswendig kennen:
- 1Eine AnyDesk-Verbindungsanfrage erscheint, obwohl niemand IT-Support angefordert hat.
- 2Der Name wirkt extrem vertrauenswürdig: „Administrator", „IT-Support", „Helpdesk".
- 3Eine fremde Person ruft parallel an und drängt zur Annahme („dringend", „Sicherheit", „Microsoft warnt").
- 4Sie werden gebeten, AnyDesk schnell zu installieren oder eine 9-stellige ID am Telefon vorzulesen.
- 5Es gibt Druck oder Zeitnot – ein klassisches Social-Engineering-Muster.
Sofortmaßnahmen, wenn die Anfrage da ist
- Verbindungsanfrage konsequent ablehnen – im Zweifel immer.
- Maus- und Tastatur-Hand sofort vom PC nehmen, Bildschirm beobachten.
- Bei aktiver Sitzung: Netzwerkkabel ziehen / WLAN ausschalten – sofort.
- IT-Verantwortliche informieren, Vorfall dokumentieren (Screenshot, Uhrzeit, ID).
- Alle Passwörter rotieren (besonders Microsoft 365, Banking, VPN, Admin).
- AnyDesk-ID zurücksetzen oder Client komplett deinstallieren.
- MFA-Tokens widerrufen, Sessions in Microsoft 365 / Google beenden.
- EDR-Scan durchführen lassen, ggf. Forensik beauftragen.
Technische Härtung für Unternehmen
Wer AnyDesk produktiv braucht, sollte den Client nicht in Standardkonfiguration laufen lassen. Diese sechs Maßnahmen sind 2026 Pflicht:
Betrifft das nur AnyDesk?
Nein. Die Masche funktioniert technisch bei allen Remote-Desktop-Tools, die ID-basiert verbinden. AnyDesk steht 2026 aber besonders im Fokus:
Meine Konsequenz
Nach diesem Vorfall habe ich AnyDesk auf meinen Arbeitsgeräten vollständig entfernt. Für Remote-Support setzen wir bei Wasacon auf Lösungen mit Custom-Client, fester ID-Allowlist, erzwungener 2FA und zentralem Session-Logging über unser SOC. Eine namenlose „Administrator"-Anfrage kann so gar nicht erst ankommen.
Sicherheit entsteht nicht aus Vertrauen in den Anzeigenamen, sondern aus Architektur, Konfiguration und Schulung.
Sind Ihre Remote-Tools 2026 gehärtet?
In 10 Fragen bewertet Wasacon, wie widerstandsfähig Ihr Unternehmen gegen AnyDesk-Scams, Helpdesk-Phishing und Remote-Desktop-Übernahmen wirklich ist.
Häufige Fragen
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.




