Aus Fehlern lernen

Wenn der 2. Faktor freiwillig geöffnet wird: Phishing-resistente MFA

September 2022, später Abend: Ein externer Mitarbeiter von Uber erhält binnen kurzer Zeit Dutzende Push-Benachrichtigungen seiner Authenticator-App – jede fragt, ob gerade er sich anmelden wolle. Er hat sich nicht […]

Marc Oliver Thoma

01.10.2026 · 4 Min Lesezeit

September 2022, später Abend: Ein externer Mitarbeiter von Uber erhält binnen kurzer Zeit Dutzende Push-Benachrichtigungen seiner Authenticator-App – jede fragt, ob gerade er sich anmelden wolle. Er hat sich nicht angemeldet, lehnt zunächst ab. Dann meldet sich auf WhatsApp jemand, der sich als IT-Support ausgibt, und bittet ihn, eine der Anfragen zu bestätigen, um die Störung zu beenden. Er tippt auf „Bestätigen“. Der Angreifer, der zuvor gestohlene Zugangsdaten eines Auftragnehmers gekauft hatte, ist damit im internen Netz von Uber – trotz aktiver Multi-Faktor-Authentifizierung. Diese Situation ist kein Einzelfall: Ähnliche Push-Fatigue-Angriffe trafen in den vergangenen Jahren unter anderem Cisco und Microsoft, und beim SIM-Swapping – der Übernahme einer Rufnummer durch Social Engineering beim Mobilfunkanbieter – gelang es Angreifern wiederholt, SMS-Codes und sogar komplette Konten prominenter Nutzer zu kapern.

Der Mythos: „Wir haben MFA aktiviert, also sind unsere Konten sicher“

Viele Unternehmen haken das Thema Zugangssicherheit ab, sobald irgendeine Form der Zwei- oder Mehrfaktor-Authentifizierung eingeführt ist. Was dabei oft vergessen wird: MFA ist kein einheitlicher Schutzstandard, sondern eine ganze Bandbreite von Verfahren mit sehr unterschiedlicher Widerstandsfähigkeit. In Ausgabe 26/17 ging es um Angreifer, die technisch die Sitzung eines Nutzers stehlen. Push-Fatigue und SIM-Swapping setzen einen Schritt davor an: Hier wird nicht die Technik überlistet, sondern der Mensch im Prozess – oder ein Dritter, der Mobilfunkanbieter, der die Rufnummer verwaltet. Der Nutzer selbst öffnet die Tür, meist aus Erschöpfung, Höflichkeit oder weil die Bitte plausibel klingt.

Typische Fehler beim Einsatz klassischer MFA

  • Push-Bestätigung ohne Number Matching: Ein einfacher „Ja/Nein“-Tipp lässt sich unter Zeitdruck oder nach der zehnten Anfrage in Folge reflexhaft bestätigen, ohne dass der Nutzer den Anmeldekontext wirklich prüft.
  • SMS-Codes als alleiniger zweiter Faktor: Wer die Rufnummer per SIM-Swap übernimmt, erhält auch den Code – der zweite Faktor schützt dann nicht mehr vor genau dem Angreifer, vor dem er schützen soll.
  • Fehlende Schulung zu Social-Engineering-Anrufen: Mitarbeitende kennen Phishing-E-Mails, aber selten den Trick, sich am Telefon oder per Messenger als IT-Support auszugeben.
  • Keine Rate-Limits oder Sperren bei wiederholten MFA-Anfragen: Ohne Begrenzung kann ein Angreifer beliebig viele Push-Anfragen auslösen, bis eine davon bestätigt wird.
  • Keine zusätzliche Verifizierung beim Mobilfunkanbieter: Ein einfacher Anruf mit erratenen oder erschlichenen Angaben genügt bei vielen Anbietern noch immer, um eine Rufnummer zu portieren.
  • Admin- und Kernsysteme mit derselben schwachen MFA wie Standardkonten: Gerade die Konten mit den größten Rechten sind oft am schlechtesten zusätzlich abgesichert.

So wird MFA wirklich phishing- und social-engineering-resistent

Die gute Nachricht: Die wirksamste Lösung ist dieselbe wie in Ausgabe 26/17 beschrieben – Passkeys nach dem FIDO2/WebAuthn-Standard binden die Anmeldung kryptografisch an das Gerät und die Domain, sodass weder eine gefälschte Push-Anfrage noch eine übernommene Rufnummer weiterhelfen. Wo eine vollständige Umstellung noch nicht möglich ist, verringern folgende Maßnahmen das Risiko spürbar:

  1. Number Matching statt einfacher Ja/Nein-Push aktivieren. Der Nutzer muss eine im Anmeldebildschirm angezeigte Zahl in der App eingeben. Das durchbricht den Reflex, blind zu bestätigen, weil man aktiv hinschauen muss.
  2. SMS als zweiten Faktor schrittweise ablösen. Priorisieren Sie dabei Konten mit weitreichenden Rechten – Admins, Finanzbuchhaltung, Geschäftsführung – vor Standardkonten.
  3. Rate-Limits und automatische Sperren einrichten. Nach wenigen abgelehnten oder unbeantworteten MFA-Anfragen in kurzer Zeit sollte das Konto automatisch für weitere Login-Versuche gesperrt und ein Alarm ausgelöst werden.
  4. Mitarbeitende gezielt auf Push-Fatigue und Vishing schulen. Machen Sie eine einfache Regel zum Standard: Eine MFA-Anfrage, die man nicht selbst ausgelöst hat, wird immer abgelehnt und gemeldet – unabhängig davon, wer angeblich am Telefon oder im Chat um Bestätigung bittet. Der IT-Support fragt nie danach, eine laufende MFA-Anfrage zu bestätigen.
  5. Portierungsschutz beim Mobilfunkanbieter einrichten. Viele Anbieter bieten eine zusätzliche PIN oder Sperre gegen Rufnummernportierung an. Fragen Sie aktiv danach, sowohl privat als auch für dienstliche Rufnummern, die für MFA genutzt werden.
  6. Kritische Konten zuerst umstellen. Wie schon beim Passkey-Rollout empfohlen: Beginnen Sie mit den Konten, die im Ernstfall den größten Schaden anrichten könnten, statt der Reihe nach von unten nach oben vorzugehen.

Checkliste: MFA gegen Push-Fatigue und SIM-Swapping absichern

  1. Ist Number Matching für alle Push-basierten MFA-Verfahren aktiviert?
  2. Wird SMS noch als alleiniger zweiter Faktor eingesetzt – und, wenn ja, für welche Konten zuerst ablösen?
  3. Gibt es ein Rate-Limit oder eine automatische Sperre bei wiederholten MFA-Anfragen?
  4. Wissen alle Mitarbeitenden, dass eine ungefragte MFA-Bestätigung immer abzulehnen und zu melden ist?
  5. Haben wir beim Mobilfunkanbieter einen Portierungsschutz (PIN/Sperre) für dienstlich genutzte Rufnummern eingerichtet?
  6. Sind die Konten mit den weitreichendsten Rechten bereits auf Phishing-resistente Verfahren (Passkeys/FIDO2) umgestellt?
  7. Gibt es einen dokumentierten Meldeweg für verdächtige MFA-Anfragen oder Anrufe angeblicher IT-Support-Mitarbeiter?

Fazit

MFA hat die Hürde für Angreifer zweifellos erhöht – aber sie ist keine Festungsmauer, wenn der Mensch im Prozess die Tür selbst öffnet oder der Mobilfunkanbieter sie unbeabsichtigt aufschließt. Wer glaubt, mit einer beliebigen Form von Zwei-Faktor-Authentifizierung sei das Thema erledigt, läuft Gefahr, genau den Fehler zu wiederholen, der Uber 2022 zum Verhängnis wurde. Die Frage ist nicht mehr, ob Push-Fatigue oder SIM-Swapping in Ihrem Unternehmen versucht werden, sondern ob Ihre Prozesse und Mitarbeitenden im entscheidenden Moment standhalten – oder reflexhaft auf „Bestätigen“ tippen.

Wie hat Ihnen dieser Artikel gefallen?

1
0

139
0
0
Marc Oliver Thoma ist selbstständiger IT- und Kommunikationstrainer und Berater. Er erstellt seit 2010 exklusive Videotrainings für LinkedIn-Learning (ehemals video2brain). Seine Schwerpunkte sind IT-Sicherheit, Datenschutz, Zeitmanagement, Kommunikation und E-Commerce. Er arbeitet […]