openideurope.eu

Phishing-resistente MFA: Was zählt und was nicht

Phishing-resistente MFA verhindert, dass Fälschungen Ihren zweiten Faktor abgreifen. Was zählt (Passkeys, Schlüssel) und was nicht (SMS, Codes, Push).

Login-SicherheitVeröffentlicht

Phishing-resistente MFA ist eine Multi-Faktor-Authentifizierung, bei der eine gefälschte Webseite nichts einsammeln kann, was auf der echten funktioniert. Sie müssen die Fälschung nicht erkennen: Die Technik übernimmt das. Das unterscheidet sie von den meisten heute genutzten zweiten Faktoren, bei denen eine clevere Fälschung nach Passwort und Code fragen und beides sofort verwenden kann.

Die US-Normungsbehörde NIST beschreibt Phishing-Resistenz als die Fähigkeit eines Authentifizierungsprotokolls, die Weitergabe von Geheimnissen und gültigen Authenticator-Ausgaben an eine betrügerische Webseite zu erkennen und zu verhindern, ohne dass es auf die Wachsamkeit der Nutzer ankommt (NIST SP 800-63B-4). Diese Definition ist weit über die USA hinaus nützlich, weil sie klarmacht, worauf es ankommt: auf die Methode, nicht auf die Aufmerksamkeit der Nutzer.

Warum normale MFA trotzdem gephisht werden kann

Ein verbreitetes Angriffswerkzeug ist eine Proxy-Seite. Sie erhalten eine Nachricht mit einem Link auf eine gefälschte Login-Seite, die genauso aussieht wie die echte. Sie tippen Benutzernamen, Passwort und dann den Code aus SMS oder Authenticator-App. Die Fälschung reicht alles direkt an die echte Seite weiter, meldet sich als Sie an und greift anschließend die Sitzung ab. Sie haben nichts bemerkt, der Code war gültig, und der Angreifer ist drin.

Solche Angriffe heißen Adversary-in-the-Middle-Phishing. Sie sind als Baukästen weit verfügbar und auch für wenig versierte Kriminelle nutzbar. Das macht nicht jede E-Mail gefährlich, zeigt aber, warum eine stärkere Methode für wichtige Konten lohnt.

Was als phishing-resistent gilt

Passkeys

Ein Passkey ist an die echte Domain gebunden. Landen Sie auf einer Fälschung, findet der Browser keinen passenden Passkey und bietet nichts an. Synchronisierte und gerätegebundene Passkeys funktionieren beide so. Siehe Passkeys erklärt.

FIDO2-Hardware-Sicherheitsschlüssel

Ein physischer Schlüssel prüft ebenfalls die Domain, bevor er signiert. Es ist derselbe Mechanismus wie beim Passkey, mit dem Geheimnis in einem separaten Gerät. Siehe Hardware-Sicherheitsschlüssel und unseren Überblick zu FIDO2 und WebAuthn.

Zertifikatsbasierte Verfahren

Smartcards und zertifikatsbasierte Authentifizierung, wie sie in manchen Unternehmens- und Behördenumgebungen genutzt werden, arbeiten mit gegenseitigen kryptografischen Prüfungen und sind ebenfalls phishing-resistent. In Europa können nationale elektronische Ausweise mit Chip bei manchen Online-Diensten eine ähnliche Rolle übernehmen, je nach Land und Dienst, in Deutschland etwa der Online-Ausweis.

Was nicht zählt

Methode Warum sie sich phishen lässt
Passwort allein Wird auf der Fälschung eingetippt
SMS- oder E-Mail-Code Wird auf der Fälschung eingetippt oder umgeleitet
Authenticator-Code (TOTP) Wird auf der Fälschung eingetippt und in Echtzeit weitergereicht
Push-Freigabe Lässt sich im Glauben freigeben, es sei der eigene Login
Push mit Zahlenabgleich Verringert versehentliche Freigaben, der Nachweis ist aber weiter nicht an die Seite gebunden
Sicherheitsfragen Bekannt oder erratbar und auf der Fälschung eingetippt

Nichts davon ist nutzlos. Diese Verfahren stoppen Credential Stuffing und viele gewöhnliche Angriffe, es lohnt sich also, sie zu nutzen. Sie erreichen nur nicht das Niveau der oben genannten Methoden.

Die Schwachstelle: Wiederherstellung

Ein Angreifer, der Ihren Passkey nicht knacken kann, sucht den einfachsten alternativen Weg. Lässt sich das Konto per SMS-Code oder E-Mail-Link zurücksetzen, ist es so stark wie der schwächste Weg. Wenn Sie auf phishing-resistente MFA umsteigen:

  1. Entfernen Sie schwächere Methoden als Anmeldeoptionen, wo der Dienst es zulässt.
  2. Verschärfen Sie die Wiederherstellungsoptionen und halten Sie sie knapp und sicher.
  3. Halten Sie einen Hardware-Schlüssel oder Passkey auf einem zweiten Gerät als Backup bereit.
  4. Bewahren Sie Backup-Codes offline auf.

Unser Ratgeber zur Konto-Wiederherstellung geht diese Schritte durch.

Wer darauf drängt

Normungsstellen und Aufsichtsbehörden verweisen zunehmend auf phishing-resistente Verfahren. Die aktuelle NIST-Richtlinie verlangt auf der höchsten Vertrauensstufe phishing-resistente Authentifizierung und stuft SMS als eingeschränkte Methode ein. In der EU verlangt die NIS2-Richtlinie von wesentlichen und wichtigen Einrichtungen unter anderem Multi-Faktor- oder kontinuierliche Authentifizierung im Rahmen ihres Risikomanagements. Für Privatpersonen beschreibt das BSI Passkeys als weitgehend immun gegen die üblichen Phishing-Angriffe.

Gewohnheiten, die weiter helfen

Phishing-resistente Verfahren nehmen den Druck weg, doch gute Gewohnheiten kosten nichts und decken die Konten ab, die sie noch nicht nutzen können:

  • Öffnen Sie wichtige Seiten über ein Lesezeichen oder die offizielle App statt über einen Link in einer Nachricht.
  • Seien Sie vorsichtig bei Zeitdruck, etwa „Ihr Konto wird in einer Stunde gesperrt“.
  • Prüfen Sie, ob die Adresse im Browser zum Dienst passt, bevor Sie etwas eingeben.
  • Haben Sie auf einer zweifelhaften Seite ein Passwort oder einen Code eingegeben, ändern Sie das Passwort sofort auf der offiziellen Seite und prüfen Sie die letzten Aktivitäten Ihres Kontos.

Ein Stufenplan

  1. Heute: Aktivieren Sie fehlende Zwei-Faktor-Authentifizierung, beginnend bei E-Mail.
  2. In diesem Monat: Erstellen Sie Passkeys für E-Mail, Ihr Apple-, Google- oder Microsoft-Konto und Ihren Passwortmanager.
  3. Wenn es passt: Kaufen Sie zwei Hardware-Schlüssel für die Konten, die Sie nicht verlieren dürfen, siehe beste Sicherheitsschlüssel.
  4. Mit der Zeit: Ersetzen Sie SMS- und App-Codes durch Passkeys, wo immer Dienste sie anbieten.

Sie müssen nicht alles auf einmal umbauen. Jeder Schritt nimmt eine Risikoschicht weg, und der wichtigste ist der erste.

Kurz zusammengefasst

  • Phishing-resistent sind Passkeys, FIDO2-Schlüssel und zertifikatsbasierte Verfahren.
  • SMS, App-Codes und Push-Freigaben lassen sich austricksen, sind aber weiter besser als nichts.
  • Schützen Sie die Wiederherstellung so gut wie den Login.
  • Gehen Sie schrittweise vor und beginnen Sie bei den wichtigsten Konten.

Häufige Fragen

Was ist phishing-resistente MFA in einem Satz?

Es ist eine Multi-Faktor-Authentifizierung, bei der der Anmeldenachweis an die echte Webseite gebunden ist, sodass eine Fälschung nichts abgreifen kann, womit sich Zugang zu Ihrem Konto erlangen ließe.

Ist eine Authenticator-App phishing-resistent?

Nein. Ein Code aus einer Authenticator-App ist besser als SMS, doch wenn Sie ihn auf einer überzeugenden Fälschung eintippen, kann der Angreifer ihn binnen Sekunden auf der echten Seite verwenden. Dort, wo es nichts Stärkeres gibt, bleibt sie eine gute Wahl.

Sind Push-Benachrichtigungen mit Zahlenabgleich phishing-resistent?

Der Zahlenabgleich verringert versehentliche Freigaben und Dauerbeschuss mit Anfragen, was hilft. Ein Echtzeit-Relay-Angriff auf einer Fälschung kann Sie dennoch zur Freigabe verleiten, Push erfüllt die Definition von phishing-resistent also nicht.

Sind synchronisierte Passkeys phishing-resistent?

Ja, Passkeys sind unabhängig von der Synchronisierung an die Webseite gebunden. Synchronisierte Passkeys hängen von der Sicherheit des Kontos ab, das sie synchronisiert, schützen Sie dieses Konto daher gut.

Brauche ich als Privatperson phishing-resistente MFA?

Sie ist der beste verfügbare Schutz und dank Passkeys zunehmend einfach. Sie brauchen sie nicht überall gleichzeitig. Beginnen Sie mit den Konten, deren Übernahme am meisten schaden würde.

Mehr aus Login-Sicherheit