Wenn selbst der SMS-Code nicht mehr schützt: Passkeys und phishing-resistente Anmeldung für KMU
Wie Angreifer die Zwei-Faktor-Anmeldung aushebeln
Der häufigste Trick trägt den Namen Adversary-in-the-Middle, also Angreifer in der Mitte. Statt eine gefälschte Login-Seite zu bauen, schalten sich die Täter zwischen Sie und die echte Anmeldeseite. Sie geben ganz normal Ihr Passwort und Ihren Code ein, alles funktioniert scheinbar, doch im Hintergrund fängt der Angreifer den Anmelde-Nachweis ab, den der Dienst danach ausstellt. Diesen sogenannten Session-Token nutzt er dann, um sich als Sie auszugeben, ganz ohne Ihr Passwort oder Ihren Code erneut zu brauchen.
Laut Branchenberichten von Microsoft haben solche Angriffe stark zugenommen. Verstärkt wird das durch fertige Baukästen, die im Netz gemietet werden können. Angreifer müssen die Technik also nicht mehr selbst beherrschen, sie buchen sie wie eine Dienstleistung. Das erklärt, warum diese Methode inzwischen der verbreitetste Weg ist, um die Zwei-Faktor-Anmeldung im großen Stil auszuhebeln.
Warum Passkeys diesen Angriff ins Leere laufen lassen
Hier kommt eine Technik ins Spiel, die genau dieses Problem löst: der Passkey. Ein Passkey ist ein moderner Anmelde-Nachweis, der auf bewährter Verschlüsselung beruht und fest mit der echten Adresse des Dienstes verknüpft ist. Das ist der entscheidende Punkt. Ein Passkey funktioniert nur auf der echten Seite, für die er angelegt wurde. Schaltet sich ein Angreifer dazwischen, passt die Adresse nicht, und die Anmeldung schlägt fehl. Es gibt schlicht nichts, was der Angreifer abfangen und wiederverwenden könnte.
Passkeys gelten deshalb als phishing-resistent. Sie schützen nicht, weil der Nutzer besonders aufmerksam ist, sondern weil die Technik den Betrug von sich aus verhindert. Für den Anwender ist es dabei oft sogar bequemer: Statt Passwort und Code genügt ein Fingerabdruck, ein Gesichtsscan oder eine PIN auf dem eigenen Gerät.
Dass diese Richtung sich durchsetzt, zeigt auch die Branche selbst. Große Anbieter machen phishing-resistente Verfahren zunehmend zum Standard und stellen Passkeys in den Vordergrund.
Nicht jede Zwei-Faktor-Lösung ist gleich gut
Für die Praxis hilft eine grobe Einordnung von schwächer zu stärker:
- SMS-Codes sind besser als nichts, aber am leichtesten abzufangen und zusätzlich anfällig für den Diebstahl der Rufnummer.
- Codes aus einer App sind sicherer als SMS, lassen sich aber durch die beschriebenen Angreifer-in-der-Mitte-Tricks trotzdem umleiten.
- Push-Bestätigungen sind bequem, verleiten aber dazu, aus Gewohnheit auf Bestätigen zu tippen, was Angreifer gezielt ausnutzen.
- Passkeys und Hardware-Sicherheitsschlüssel sind phishing-resistent und damit die derzeit stärkste Wahl für wichtige Konten.
Die Botschaft ist nicht, dass alle anderen Verfahren wertlos wären. Sie sind für viele Konten weiter sinnvoll. Für besonders wichtige Zugänge aber, etwa Verwaltungskonten, E-Mail-Postfächer und Fernzugänge, sollte man auf die phishing-resistente Variante setzen.
Der oft vergessene Schwachpunkt: die Rückfallebene
Ein Passkey nützt wenig, wenn sich daneben noch eine schwache Hintertür öffnen lässt. Viele Dienste erlauben, sich alternativ doch wieder per SMS-Code anzumelden, falls der Passkey gerade nicht griffbereit ist. Genau diese Rückfallebene hebeln Angreifer dann aus. Wer auf phishing-resistente Anmeldung umstellt, sollte deshalb auch die schwachen Alternativen so weit wie möglich einschränken.
Was KMU jetzt tun sollten
1. Wichtige Konten identifizieren. Wo würde ein Einbruch am meisten wehtun? Meist sind das E-Mail, Verwaltungszugänge, Buchhaltung und Fernzugriffe.
2. Für diese Konten auf Passkeys umstellen. Viele gängige Dienste unterstützen das bereits.
3. Schwache Rückfallebenen einschränken. SMS als Notausgang wo möglich deaktivieren.
4. Mitarbeiter mitnehmen. Eine kurze Erklärung, warum sich die Anmeldung ändert und wie sie funktioniert, verhindert Frust und Fehler.
5. Den Ernstfall überwachen. Ungewöhnliche Anmeldungen sollten auffallen, damit ein doch erfolgreicher Angriff bemerkt wird.
Wie TwoPixels Sie dabei unterstützt
Wir helfen Ihnen, Ihre wichtigsten Zugänge auf eine phishing-resistente Anmeldung umzustellen und die schwachen Hintertüren zu schließen. Zugangsdaten verwahren wir in einem zentralen, verschlüsselten Secret-Management, sodass Passwörter nicht mehr in Textdateien oder E-Mails herumliegen. Über unser Sicherheitsmonitoring auf Wazuh-Basis behalten wir ungewöhnliche Anmeldungen im Blick, und die Fernwartung läuft geschützt über RustDesk. Wo Sie anfangen sollten, klären wir mit einem Sicherheits-Check.
Häufige Fragen
Ersetzt ein Passkey das Passwort komplett?
Bei vielen Diensten ja. Der Passkey wird dann zur eigentlichen Anmeldung, das Passwort entfällt oder wird zur reinen Notlösung. Das ist zugleich sicherer und bequemer.
Was passiert, wenn ich mein Gerät verliere?
Passkeys lassen sich in der Regel über mehrere Geräte oder einen abgesicherten Cloud-Verbund wiederherstellen. Wichtig ist, das im Vorfeld einzurichten, statt sich im Ernstfall auf eine schwache SMS-Rückfallebene zu verlassen.
Ist das nicht zu kompliziert für unser Team?
In der Anwendung ist es meist einfacher als der bisherige Ablauf mit Passwort und Code. Der Aufwand liegt vor allem in der einmaligen Einrichtung, bei der wir unterstützen.
Reicht es, nur die wichtigsten Konten umzustellen?
Als Einstieg ja. Wer die kritischsten Zugänge zuerst absichert, senkt das Risiko am stärksten. Danach lässt sich schrittweise erweitern.
Fazit und nächster Schritt
Die klassische Zwei-Faktor-Anmeldung ist nicht mehr die Endstation. Angreifer umgehen Codes heute mit gemieteten Werkzeugen. Passkeys setzen an genau dieser Stelle an, weil sie fest mit der echten Seite verknüpft sind und sich nicht abfangen lassen. Für die wichtigsten Konten sind sie der klar bessere Schutz.
Sie möchten Ihre wichtigsten Zugänge phishing-resistent machen? Fordern Sie einen Sicherheits-Check bei TwoPixels an: Christopher Schütz, info@webagentur-twopixels.de, +49 1556 7039821.
Quellen
- WatchGuard: Phishing-Resistant MFA, Why Passkeys Are the Next Step · https://www.watchguard.com/wgrd-news/blog/phishing-resistant-mfa-why-passkeys-are-next-step
- Adaptive Security: How Attackers Bypass MFA, Fatigue, AiTM and Hijacking · https://www.adaptivesecurity.com/blog/mfa-bypass-attacks
- WorkOS: Passkeys stop phishing, your MFA fallbacks undo it · https://workos.com/blog/passkeys-stop-ai-phishing-mfa-fallbacks
- Hive Security: AitM Phishing, How Attackers Bypass MFA and How to Stop Them · https://hivesecurity.gitlab.io/blog/aitm-phishing-mfa-bypass-evilginx/