Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026167 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Einmal „Ja“ gedrückt: Wie Angreifer die Mehrfaktor-Anmeldung aushebeln – und welche nicht

Mehrfaktor-Anmeldung ist die wirksamste einzelne Maßnahme gegen gestohlene Passwörter. Angreifer haben darauf reagiert: mit Anfragen in Serie, bis jemand genervt bestätigt, und mit Anmeldeseiten, die Passwort und zweiten Faktor einfach durchreichen. Beides funktioniert – aber nicht gegen jede Form des zweiten Faktors.

Analyse an zwei Monitoren in einem Technikraum
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Kaum eine Sicherheitsmaßnahme hat in den vergangenen Jahren so viel bewirkt wie die Mehrfaktor-Anmeldung. Ein gestohlenes Passwort allein reicht nicht mehr, wenn zur Anmeldung zusätzlich eine Bestätigung auf dem Telefon oder ein Code aus einer App nötig ist. Entsprechend hat sie ihren Weg in die Vorschriften gefunden: § 30 Abs. 2 Nr. 10 BSIG nennt für Einrichtungen unter NIS2 ausdrücklich Lösungen zur Multi-Faktor-Authentifizierung, und die Musterbedingungen der Cyberversicherung führen die Zwei-Faktor-Authentifizierung als Beispiel für den Zusatzschutz von Servern an, die aus dem Internet erreichbar sind.

Weil sie wirkt, wird sie angegriffen. Zwei Muster haben sich durchgesetzt, und beide setzen nicht an der Technik an, sondern an der Art, wie Menschen sie benutzen.

Erstes Muster: Anfragen in Serie

Der Angreifer kennt das Passwort, etwa aus einer Phishing-Seite oder einem Datenleck. Er meldet sich an, und auf dem Telefon des Opfers erscheint eine Anfrage: „Anmeldung genehmigen?“ Das Opfer lehnt ab. Der Angreifer versucht es wieder, und wieder, nachts um drei, zwanzig Mal. Irgendwann drückt jemand auf „Genehmigen“, um Ruhe zu haben, oder weil er glaubt, es sei ein Fehler der IT. Manchmal ruft der Angreifer zusätzlich an und gibt sich als Support aus, der die Bestätigung braucht.

Die Gegenmaßnahme ist bei den großen Anbietern inzwischen eingebaut: der Nummernabgleich. Statt eines einfachen Ja muss das Opfer eine Zahl eintippen, die nur auf dem Anmeldebildschirm des Angreifers steht. Wer die Anmeldung nicht selbst gestartet hat, kennt die Zahl nicht. Dazu kommt eine Anzeige von Ort und Anwendung der Anmeldung, die eine Anfrage aus einem fremden Land sofort verdächtig macht.

Zweites Muster: Die Anmeldeseite als Vermittler

Raffinierter ist ein Verfahren, das in der Fachsprache Adversary in the Middle heißt. Die Phishing-Seite ist keine bloße Kopie der Anmeldeseite, sondern ein Vermittler: Sie reicht alles, was das Opfer eingibt, in Echtzeit an die echte Anmeldeseite weiter – Passwort, Code, Bestätigung. Das Opfer erlebt eine ganz normale Anmeldung, inklusive des zweiten Faktors. Am Ende behält der Vermittler das Sitzungstoken, den Nachweis, dass die Anmeldung gelungen ist. Mit diesem Token ist der Angreifer angemeldet, ohne Passwort und ohne zweiten Faktor zu brauchen.

Gegen dieses Verfahren helfen Codes aus Apps und Bestätigungen auf dem Telefon nicht, denn sie werden einfach durchgereicht. Was hilft, sind Verfahren, die an die echte Adresse gebunden sind: Passkeys und Sicherheitsschlüssel nach dem FIDO2-Standard. Sie prüfen beim Anmelden selbst, für welche Domain die Anmeldung gilt, und verweigern sich auf einer Seite, die nur so aussieht wie Microsoft. Der Mensch muss die Fälschung nicht erkennen – das Verfahren tut es.

Was das für ein mittelständisches Haus bedeutet

  • Mehrfaktor-Anmeldung für alles, was von außen erreichbar ist: E-Mail, Cloud-Dienste, Fernzugänge, Verwaltungsoberflächen. Ohne Ausnahme für die Geschäftsführung.
  • Nummernabgleich und Ortsanzeige bei Push-Bestätigungen einschalten; SMS-Codes nur noch dort, wo nichts anderes geht.
  • Für Administratoren und besonders gefährdete Rollen – Buchhaltung, Geschäftsführung – Passkeys oder Sicherheitsschlüssel.
  • Richtlinien, die Anmeldungen nur von verwalteten Geräten oder bekannten Standorten zulassen, damit ein gestohlenes Sitzungstoken auf einem fremden Rechner wertlos ist.
  • Eine klare Regel für alle: Eine Anfrage, die man nicht selbst ausgelöst hat, wird abgelehnt und gemeldet – sie bedeutet, dass jemand das Passwort kennt.

Die letzte Regel ist die wichtigste, weil sie auch dann wirkt, wenn die Technik noch nicht umgestellt ist. Eine unerwartete Anmeldeanfrage ist kein Fehler der IT, sondern das deutlichste Warnsignal, das ein Unternehmen bekommen kann: Das Passwort ist in fremden Händen. Wer sie meldet, statt sie wegzudrücken, gibt der IT die Gelegenheit, das Passwort zu ändern, bevor der Angreifer einen anderen Weg findet.

Woran man einen Angriff im Protokoll erkennt

Beide Muster hinterlassen Spuren, die sich auswerten lassen. Eine Serie abgelehnter Anmeldeanfragen für dasselbe Konto innerhalb kurzer Zeit ist ein eindeutiges Zeichen für den ersten Fall. Beim zweiten fällt eine gelungene Anmeldung auf, der kurz darauf eine Nutzung derselben Sitzung von einem anderen Ort oder Gerät folgt. Die großen Anbieter führen solche Ereignisse in ihren Anmeldeprotokollen und können bei verdächtigen Mustern warnen. Entscheidend ist, dass jemand diese Warnungen liest und handelt, statt dass sie in einem Postfach landen, das niemand öffnet.

Für ein Haus ohne eigene Sicherheitsabteilung ist das der Punkt, an dem sich eine Angriffserkennung rund um die Uhr lohnt: Sie bewertet die Warnungen, sperrt im Zweifel das Konto und meldet sich, bevor der Angreifer aus der übernommenen Sitzung heraus Weiterleitungen einrichtet oder Rechnungen verschickt.

Kein Grund zum Verzicht

Aus all dem folgt nicht, dass Mehrfaktor-Anmeldung wenig bringt. Sie hebt die Hürde für Angreifer erheblich, und die beiden Umgehungsmuster erfordern mehr Aufwand als ein gestohlenes Passwort allein. Es folgt nur, dass nicht jeder zweite Faktor gleich viel wert ist. Ein Haus, das heute SMS-Codes nutzt, ist besser geschützt als eines ohne; eines mit Nummernabgleich besser als eines mit einfachem Ja; eines mit Passkeys für die gefährdeten Rollen am besten.

Was zu tun ist, wenn eine fremde Anfrage bereits bestätigt wurde, beschreibt die Störungsseite zum geklickten Phishing-Link: Passwort ändern, alle Sitzungen beenden, fremde Mehrfaktor-Methoden entfernen. Und wie man die Nachrichten erkennt, die zu solchen Anmeldeseiten führen, steht auf der Seite Phishing erkennen. Das BSI beschreibt das Grundmuster seit Langem: gefälschte Absender, nachgeahmte Seiten, ein Link, dessen Ziel man erst auf den zweiten Blick sieht.

Verwandte Themen: Wer hier weiterdenkt, liest bei Mehrfaktor-Authentifizierung, Phishing und Phishing und Ransomware weiter.

Im Text erwähnt

Quellen

  1. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 10: Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16.1 b) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Der gemeldete Fehlklick: Warum Häuser mit Meldekultur Angriffe früher stoppen

In jedem Unternehmen klickt irgendwann jemand auf einen Link, den er nicht hätte öffnen sollen. Ob daraus ein Vorfall wird, entscheidet sich in der Minute danach – an der Frage, ob die Person es sofort meldet oder hofft, dass nichts passiert. Die Antwort hängt weniger von Schulungen ab als von der Reaktion der Geschäftsführung auf den ersten gemeldeten Fehler.

IT-Sicherheit & Cybersecurity

Passwortregeln, die 2026 noch tragen

Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.