Telegram-Kanäle im Dark Web: Ein Leitfaden für Sicherheitsteams

Telegram ist nicht das Dark Web. Es braucht kein Tor, es gibt keine Onion-Adresse auswendig zu lernen und Telegram-Gründer selbst beziffert die Nutzerbasis auf rund 950 Millionen Menschen, die es für völlig gewöhnliche Zwecke nutzen. Genau deshalb hat es sich zu einem der am stärksten frequentierten Schauplätze für genau jene Aktivitäten entwickelt, die früher ausschließlich in Foren des Dark Webs stattfanden: gestohlene Zugangsdaten, Infostealer-Protokolle, Angebote für Erstzugriffe und Erpressungsverhandlungen – all das läuft über private und nur auf Einladung zugängliche Kanäle, die die meisten Sicherheitsteams noch nie gesehen haben.

Wenn Ihre Überwachungsstrategie das “Darknet” nach wie vor als Synonym für Tor-Foren und Onion-Marktplätze behandelt, entsteht direkt daneben eine echte Lücke, auf einer der weltweit am häufigsten genutzten Messaging-Apps.

Warum Angreifer einen Teil ihrer Geschäfte zu Telegram verlagert haben

Der Betrieb eines Darknet-Forums erfordert Infrastruktur: Hosting, das nicht abgeschaltet wird, einen Tor-Spiegel als Backup, Moderatoren sowie ein Reputations- und Treuhandsystem, um zu verhindern, dass Käufer und Verkäufer sich gegenseitig betrügen. Telegram bietet einem Angreifer das meiste davon kostenlos. Kanäle können innerhalb von Minuten erstellt werden, erreichen sofort Tausende von Mitgliedern, unterstützen Bots, die Verkäufe und Zahlungen automatisieren, und können in dem Moment, in dem einer gemeldet oder gelöscht wird, unter einem neuen Namen aufgegeben und neu erstellt werden.

Dieser letzte Teil ist wichtiger, als er klingt. Die Beschlagnahmung eines Darknet-Forums ist ein Schlagzeilen-Ereignis, das im Begleitbeitrag dieses Artikels auf BreachForums, Domains, Server, manchmal eine Festnahme. Dass ein Telegram-Kanal gesperrt wird, ist ein ganz normaler Dienstag. Der Kanal wird unter einem neuen Namen wiedereröffnet, die Mitglieder treten über einen angepinnten Einladungslink wieder bei, und die Inserate gehen innerhalb weniger Stunden weiter. Genau dieser ständige Wechsel macht einmalige oder manuelle Suchen hier wirkungslos: Der Kanal, den Sie letzten Monat gefunden haben, ist vielleicht nicht der Kanal, der diesen Monat Geschäfte macht.

Was bewegt sich eigentlich durch diese Kanäle

Nicht alles mit “Leak” im Kanalnamen ist von Bedeutung, und nicht jeder Kanal lohnt sich zu verfolgen, aber die Kategorien, die wiederkehren, sind konsistent:

  • Weiterverkauf von Infostealer-Logs. Bündel von Zugangsdaten, Session-Cookies und Browser-Autofill-Daten, die von Malware-Familien wie Raccoon, RedLine und Vidar erfasst und oft innerhalb weniger Stunden nach der Infektion veröffentlicht werden, wie in CybelAngles Analyse der Infostealer-Wirtschaft.
  • Initial-Access-Listings. Zugang zum VPN, RDP oder Admin-Panel eines bestimmten Unternehmens, verkauft an jeden, der die Aufklärungsphase eines Angriffs überspringen möchte.
  • Datenleck-Teaser und Erpressung. Ransomware- und Erpressungsgruppen kündigen Angriffe und Verhandlungen zunehmend über Telegram-Kanäle an, die parallel zu ihren Leak-Sites betrieben werden, und nutzen den Kanal, um öffentlichen Druck auf ein namentlich genanntes Opfer auszuüben.
  • Hacktivismus- und DDoS-Koordinierung. Pro-russische Hacktivistengruppen wie Noname057(16) nutzen Telegram, um DDoS-Kampagnen fast in Echtzeit zu koordinieren und öffentlich zu machen, was ein ganz anderes Überwachungsproblem darstellt als ein statischer Forenbeitrag.
  • Kombinationslisten und Zugangsdaten-Dumps. Recycelte und frisch zusammengestellte Benutzername/Passwort-Paare, die häufig aus denselben Foren und Marktplätzen cross-gepostet werden, die der Begleitbeitrag dieses Artikels behandelt.

Die politische Kehrtwende von 2024 und was seither passiert ist

Im August 2024 wurde Telegram-Gründer Pawel Durow in Frankreich festgenommen und wegen der mangelnden Kooperation der Plattform mit den Strafverfolgungsbehörden angeklagt. Bis September hatte Telegram seine Bedingungen überarbeitet: IP-Adressen und Telefonnummern von Regelverstößern würden nun “als Reaktion auf gültige rechtliche Anfragen” offengelegt werden, was eine erhebliche Ausweitung gegenüber einer Richtlinie darstellte, die die Zusammenarbeit zuvor auf Fälle von Terrorismuskriminalität beschränkt hatte. Die Wirkung auf dem Papier war unmittelbar, Die Einhaltung von US-Anfragen durch Telegram stieg von 14 erfüllten Anfragen innerhalb von neun Monaten auf etwa 900 innerhalb eines Jahres nach der Änderung..

Was sich nicht so stark verändert hat, ist das Volumen der Aktivität selbst. Die Berichterstattung über die politische Verschiebung, einschließlich Berichterstattung der Nachrichten über die Zahlen des Transparenzberichts, hat angemerkt, dass dies die Cyberkriminalität auf der Plattform nicht wirklich eindämmt, und dass der wahrscheinlichere langfristige Effekt eine Fragmentierung ist: Einige Gruppen sind komplett zu alternativen Plattformen wie Signal, TOX oder Session abgewandert, andere betreiben ein Hybrid-Setup und teilen ihre Aktivitäten je nach gehandeltem Gut zwischen Telegram und einem Darknet-Forum auf, und viele machen auf Telegram einfach weiter und wetten darauf, dass die Strafverfolgung, auch wenn sie häufiger als zuvor stattfindet, immer noch nicht mit der Geschwindigkeit Schritt halten kann, mit der ein Kanal neu erstellt werden kann.

Zwei Ereignisse im Jahr 2026 zeigen, dass sich dasselbe Muster an verschiedenen Fronten fortsetzt. Im März 2026 zeigte Vom US-Justizministerium geleitete Beschlagnahmung von LeakBase, ein Forum mit 142.000 Mitgliedern, wurde in 14 Ländern durchgeführt, die Art von Forumsabschaltung, die (laut diesem Artikel Begit文章 im BreachForums) treibt verdrängte Aktivitäten zuverlässig zu Telegram, anstatt sie zu beseitigen. Und im Juni 2026, Indien hat Telegram wegen Kanälen für Prüfungsbetrug landesweit vorübergehend gesperrt Ausnutzung der Nachrichtenbearbeitungsfunktion der App, wobei Telegram selbst vor Gericht argumentierte, dass eine gezielte Inhaltsentfernung und kein pauschales Verbot das eigentliche Problem gelöst hätte. Andere Regulierungsbehörde, anderer Auslöser, dieselbe zugrundeliegende Lektion: Der politische Druck auf Telegram eskaliert weiter, und die Aktivität passt sich schneller an als die Politik. Für ein Sicherheitsteam bleibt das praktische Fazit in jedem Fall dasselbe: Die Abdeckung muss dorthin folgen, wo die Aktivität tatsächlich stattfindet, und nicht dorthin, wo die Richtlinie es vorschreibt.

Warum dies eine Überwachungslücke und keine Kuriosität ist

Drei Dinge machen Telegram-Kanäle schwerer zu verfolgen als ein herkömmliches Dark-Web-Forum:

Sie sind nicht indexiert. Öffentliche Suchmaschinen durchsuchen weder private und nur auf Einladung zugängliche Kanäle noch tun dies die meisten Allzweck-Dark-Web-Scanner, die auf Tor und Paste-Seiten basieren.

Die Mitgliedschaft ist oft beschränkt. Um in die Kanäle zu gelangen, in denen die hochwertigeren Angebote stattfinden, sind in der Regel eine Einladung, die Bürgschaft eines bestehenden Mitglieds oder eine kleine Aufnahmegebühr erforderlich, was die beiläufige, manuelle Suche ausschließt.

Inhalte sind darauf ausgelegt, zu verschwinden. Nachrichten werden gelöscht, Kanäle umbenannt und Administratoren weichen aktiv allem aus, was wie ein lauernder Sicherheitsforscher aussieht.

Dies ist dieselbe Lücke Dark-Web-Überwachung von CybelAngel Das Modul schließt diese Lücke: Automatisierte Scanner erfassen monatlich über 10 Millionen neue Dark-Web-Beiträge und mehr als 600.000 neue Diskussionen in Telegram und anderen Instant-Messaging-Apps, von Telegram und IRC bis hin zu Discord, WhatsApp, TOR und I2P. So taucht eine Erwähnung von Zugangsdaten oder Unternehmen auf, egal ob sie in einem Tor-Forum oder in einem Telegram-Kanal gepostet wird, der letzte Woche noch nicht existierte. Aus diesem Grund Credential Intelligence spielt eine Rolle als begleitende Funktion statt als separater Kauf: Ein in einem Telegram-Kanal verkaufter Login-Paar ist heute funktional identisch mit einem in einem Forum verkauften, und beide benötigen denselben Erkennungs- und Reaktionspfad. Lesen Sie unseren Einkaufsführer für 2026 hier.

Warum Berichterstattung hier Menschen braucht und nicht nur Crawler

Automatisiertes Scannen stößt speziell bei Telegram an eine reale Grenze: Es kann keinem Kanal beitreten, der eine Einladung, die Bürgschaft eines bestehenden Mitglieds oder eine kleine Beitrittsgebühr erfordert, und ein signifikanter Anteil der wertvolleren Angebote befindet sich genau dort. Genau diese Lücke soll das REACT-Team von CybelAngel schließen. REACT-Analysten treten aktiv neuen Foren, Discord-Servern und geschlossenen Telegram-Kanälen bei, sobald diese entstehen, anstatt darauf zu warten, dass etwas Öffentliches durchsucht wird. Zudem kümmern sie sich um On-Demand-Untersuchungen und die Reaktion auf Sicherheitsvorfälle, wenn ein Fund einen Menschen erfordert, der bestätigt, was er tatsächlich bedeutet. Wenn ein Kunde bereits einen bestimmten Kanal kennt, den es zu beobachten lohnt, kann REACT beauftragt werden, diesen direkt und ohne zusätzliche Kosten abzudecken, anstatt darauf zu warten, dass er durch automatisierte Erfassung auftaucht.

Die Kombination ist wichtiger als jede Hälfte für sich: Automatisiertes Scannen sorgt für Abdeckung und Geschwindigkeit, menschliche Infiltration verschafft Ihnen die privaten und nur auf Einladung zugänglichen Kanäle, die das Scannen allein nicht erreichen kann. Dieses zweistufige Modell ist eine deutlich andere Antwort auf das Problem der geschlossenen Kanäle von Telegram als die reine Automatisierung, was eine direkte Frage wert ist, wenn Sie die beanspruchte Abdeckung eines Anbieters bewerten.

Worauf Sie bei Ihrer eigenen Versicherung achten sollten

Wenn Sie bewerten möchten, wie gut Ihr aktuelles Monitoring damit umgeht, lohnt es sich, ein paar direkte Fragen zu stellen, sei es an einen Anbieter oder an das eigene Team:

  • Beinhaltet unsere Abdeckung private und nur auf Einladung zugängliche Telegram-Kanäle oder nur öffentliche?
  • Wie schnell wird ein neu erstellter Kanal zu dem hinzugefügt, was wir verfolgen?
  • Hätten wir es erfasst, wenn eine Zugangsdatenangabe oder Erwähnung in einem Kanal auftaucht und der Kanal dann eine Stunde später gelöscht wird?
  • Behandeln wir Funde aus Telegram mit demselben Schweregrad wie Funde aus Foren oder Marktplätzen, oder werden sie eher als Nebensache betrachtet?
  • Wenn wir einen bestimmten Kanal identifizieren, den wir überwacht haben möchten, kann dieser ohne einen neuen Vertrag oder einen langen Onboarding-Prozess in die Abdeckung aufgenommen werden?

Für einen umfassenderen Blick darauf, wie man eine Überwachungslösung anhand solcher Fragen bewertet, führt die Checkliste von CybelAngel für den Kauf von Dark-Web-Überwachungstools durch die gesamte Bewertung, Abdeckungsquellen, Alarmgenauigkeit, Schadensbehebung und das, was eine echte Anbieter-Demo Ihnen zeigen sollte.

FAQs

Nein. Telegram ist eine gängige, öffentlich zugängliche Messaging-App und keine Dark-Web-Plattform; für die Nutzung sind weder Tor noch ein spezieller Zugang erforderlich. Geändert hat sich, dass ein nennenswertes Ausmaß an Aktivitäten im Stil des Dark Webs – wie der Verkauf gestohlener Daten, der Handel mit Zugangsdaten und Erpressung – nun neben den traditionellen Tor-Foren und -Marktplätzen auch in privaten Telegram-Kanälen und -Gruppen stattfindet.

Nur die optionalen “Geheimen Chats” von Telegram nutzen Ende-zu-Ende-Verschlüsselung. Reguläre Cloud-Chats und -Kanäle, einschließlich der für diese Angebote genutzten, werden auf den Servern von Telegram gespeichert und sind standardmäßig nicht Ende-zu-Ende-verschlüsselt. Dies ist ein Grund, warum die Richtlinienänderung vom September 2024 bezüglich der Herausgabe von Daten an Strafverfolgungsbehörden von Bedeutung war.

Nicht nennenswert. Die Auskunftsersuchen an Telegram stiegen nach der Richtlinienänderung zwar stark an, aber das Volumen der illegalen Aktivitäten auf der Plattform ist nicht im gleichen Maße zurückgegangen, und dieses Muster hat sich bis ins Jahr 2026 fortgesetzt: Die Beschlagnahmung des Forums LeakBase im März 2026 verlagerte weitere verdrängte Aktivitäten hin zu Telegram, und Indiens landesweite Blockierung von Telegram im Juni 2026 wegen Kanälen für Examensbetrug zeigte dieselbe Dynamik von Durchsetzung versus Anpassung, nur mit einer anderen Aufsichtsbehörde. Kontinuierliche Überwachung, keine politische Ankündigung, bleibt der praktikable Weg, um eine Offenlegung frühzeitig zu erkennen.

Wie unterscheidet sich das von der Überwachung von Darknet-Foren? Das zugrundeliegende Risiko, dass Ihre Daten oder Anmeldeinformationen irgendwo kursieren, wo Sie keine Kontrolle darüber haben, ist dasselbe. Was sich unterscheidet, ist die Mechanik, sie zu finden: Foren sind relativ stabil und oft von spezialisierten Crawlern indexierbar, während Telegram-Kanäle flüchtig und häufig abgeschottet sind und völlig andere Erhebungsmethoden erfordern. Aus diesem Grund sollten Abdeckungsverzichte immer Quelle für Quelle überprüft werden, anstatt sie als pauschale Aussage “Wir decken das Darknet ab” hinzunehmen.

Über den Autor