SMS-Codes als zweiter Faktor: Risiken und bessere Alternativen
SMS-Codes sind besser als kein zweiter Faktor, aber der schwächste. Warum sie abgefangen oder umgeleitet werden können, wann sie genügen und was besser ist.
Login-SicherheitVeröffentlicht
Ein SMS-Code ist ein zweiter Faktor, der als Textnachricht zugestellt wird. Er ist deutlich besser als ein Passwort allein und einfach, weshalb ihn viele Dienste noch nutzen. Unter den gängigen zweiten Faktoren ist er aber der schwächste, weil die Nachricht durch das Mobilfunknetz läuft und an eine Telefonnummer gebunden ist, die sich übernehmen lässt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt Authenticator-Apps und hardwaregestützte Verfahren als bessere Wahl und rät davon ab, den mTAN-Code auf demselben Gerät zu empfangen, mit dem man sich anmeldet.
Das ist kein Grund zur Panik. Sie sollten nur wissen, wo SMS Schwächen hat, und die wichtigsten Konten aufwerten.
Warum SMS schwächer ist
1. Die Rufnummer lässt sich übernehmen
Beim SIM-Swapping überzeugt ein Krimineller Ihren Mobilfunkanbieter, Ihre Nummer auf eine SIM-Karte in seinem Besitz zu übertragen. Ab dann gehen Ihre Anrufe und Nachrichten, auch Login-Codes, an ihn. Er braucht dafür persönliche Daten über Sie und eine schwache Identitätsprüfung beim Anbieter, keine Hacker-Fähigkeiten.
2. Das Netz wurde nicht für Sicherheit gebaut
Textnachrichten sind nicht Ende-zu-Ende-verschlüsselt. Die Signalisierungssysteme zwischen Mobilfunkbetreibern haben bekannte Schwächen, die bei gezielten Angriffen eine Umleitung von Nachrichten ermöglichen können. Solche Angriffe setzen Zugang zu Betreibernetzen voraus und sind gegen normale Nutzer selten, das Risiko besteht aber und ist ein Grund, warum Sicherheitsbehörden von SMS abrücken.
3. Phishing funktioniert genauso
Ein Code, den Sie auf einer gefälschten Webseite eintippen, lässt sich binnen Sekunden an die echte weiterreichen. Dagegen bietet SMS keinen Schutz. Dasselbe gilt für Codes aus Authenticator-Apps. Nur phishing-resistente Verfahren stoppen das.
4. Schadsoftware und Vorschau
Schädliche Apps auf einem Handy können eingehende Nachrichten lesen. Ein Code auf dem Sperrbildschirm kann von Umstehenden gelesen werden. Empfangen Sie den Code auf dem Handy, mit dem Sie sich auch anmelden, kompromittiert eine Infektion beide Faktoren zugleich.
5. Praktische Grenzen
Bei schlechtem Empfang oder im Ausland kommen Nachrichten verspätet oder gar nicht an. Rufnummern werden nach Vertragsende neu vergeben, und eine alte Nummer kann bei einer fremden Person landen, die dann Ihre Codes oder Passwort-Zurücksetzen-Nachrichten erhält, wenn Sie das Konto nie aktualisiert haben.
Wann SMS genügt
- Wenn sie der einzige angebotene zweite Faktor ist. Nutzen Sie ihn. Ein schwacher zweiter Faktor ist besser als keiner.
- Bei Konten mit geringem Risiko. Der Aufwand eines Angriffs kann höher sein als der Wert des Kontos.
- Als Übergang, während Sie etwas Stärkeres einrichten.
Auch dann sollten Sie die Rufnummer selbst schützen: Fragen Sie Ihren Anbieter nach einer zusätzlichen PIN oder einem Kundenkennwort für Vertrags- und SIM-Änderungen, und geben Sie Ihre Handynummer nicht unnötig öffentlich weiter.
Eine kurze Risikoleiter
| Situation | Realistisches Risiko mit SMS |
|---|---|
| Alltagskonto mit geringem Wert | Gering. Phishing ist das wahrscheinlichere Problem |
| E-Mail, Cloud-Speicher, soziale Netzwerke | Mittel. Eine Übernahme kann auf andere Konten durchschlagen |
| Banking, Krypto, Geschäftskonten | Höher. Das sind die typischen Ziele von SIM-Swaps |
| Reisen oder Roaming | Praktische Probleme, etwa verspätete oder fehlende Codes |
Wenn Sie viel reisen, denken Sie daran, dass ein SMS-Code Mobilfunkempfang und Ihre eigene SIM braucht. Eine Authenticator-App oder ein Hardware-Schlüssel funktioniert ohne beides, ein stiller Vorteil, wenn Ihr Handy im Ausland oder im Flugmodus ist.
Was Banken und Behörden dazu sagen
Viele Banken stellen von SMS-TAN auf App-Freigabe um, und Sicherheitsstellen empfehlen seit Jahren Verfahren, bei denen das Geheimnis nicht über das Mobilfunknetz läuft. Das heißt nicht, dass SMS plötzlich gefährlich wäre. Es heißt, dass es stärkere Wege gibt, die kaum mehr Mühe machen. Wenn Ihre Bank oder Ihr E-Mail-Anbieter Ihnen eine App-Freigabe oder einen Passkey anbietet, ist das in aller Regel der bessere Weg.
Bessere Optionen, in dieser Reihenfolge
- Passkeys. Kein Code, der eingetippt oder abgefangen werden könnte, gebunden an die echte Seite. Siehe Passkeys erklärt.
- Hardware-Sicherheitsschlüssel. Der stärkste breit verfügbare zweite Faktor, siehe Hardware-Sicherheitsschlüssel.
- Authenticator-Apps. Auf Ihrem Gerät berechnete Codes, keine Rufnummer nötig. Optionen vergleicht unser Test der Authenticator-Apps, die Funktionsweise steht unter TOTP-Codes.
- Push-Freigabe einer vertrauenswürdigen App, mit Zahlenabgleich, wo angeboten.
- SMS, wo es nichts anderes gibt.
So lösen Sie sich von SMS
- Melden Sie sich im Konto an und öffnen Sie die Sicherheitseinstellungen.
- Fügen Sie eine stärkere Methode hinzu: Authenticator-App, Passkey oder Sicherheitsschlüssel.
- Sichern Sie die Backup-Codes an einem sicheren Ort.
- Testen Sie die neue Methode in einem privaten Fenster.
- Entfernen Sie SMS als Anmeldemethode, wenn der Dienst es zulässt. Manche behalten sie als Wiederherstellungsoption, prüfen Sie daher auch die Wiederherstellungseinstellungen und aktualisieren oder entfernen Sie die Nummer.
Seien Sie beim letzten Schritt sorgfältig. Viele Konten erlauben ein Zurücksetzen per SMS, selbst wenn ein stärkerer Faktor aktiv ist. Ein Angreifer wählt den einfachsten Weg, ein starker Faktor neben einem SMS-Reset schützt also nur teilweise. Wie Sie das verschärfen, lesen Sie unter Konto-Wiederherstellung.
Fazit
SMS-Codes sind ein vernünftiger Anfang und ein schlechter Endpunkt. Wenn Sie sie heute nutzen, haben Sie das Wichtigste schon getan: einen zweiten Faktor. Werten Sie zuerst E-Mail, Plattform- und Bankkonten auf, den Rest erledigen Sie in Ihrem Tempo.
Kurz zusammengefasst
- SMS ist besser als nichts und der schwächste gängige zweite Faktor.
- Die wichtigsten Schwachstellen sind SIM-Swapping, Netzschwächen, Schadsoftware und Phishing.
- Werten Sie zuerst E-Mail-, Plattform- und Bankkonten auf.
- Behalten Sie SMS nur, wo es keine Alternative gibt, und schützen Sie Ihre Nummer mit einer PIN beim Anbieter.
Häufige Fragen
Sollte ich SMS-Codes abschalten?
Nicht, wenn SMS Ihr einziger zweiter Faktor ist. Wechseln Sie, wo möglich, zu etwas Stärkerem und entfernen Sie SMS dann als Anmeldemethode, falls der Dienst das erlaubt. Lassen Sie ein Konto nie ohne zweiten Faktor, nur weil SMS nicht perfekt ist.
Kann jemand meine SMS wirklich mitlesen?
Für normale Nutzer ist das selten, aber möglich: durch SIM-Swapping, Schwächen im Signalisierungsnetz der Telefonanbieter, Schadsoftware auf dem Handy oder eine sichtbare Vorschau auf dem Sperrbildschirm. Realistisch sind gezielte Angriffe, keine Massenüberwachung.
Warum nutzen manche Banken noch SMS?
SMS erreicht fast alle und braucht keine App. Viele Banken stellen Kunden auf App- oder Push-Freigabe um, die in der Regel stärker ist. Bietet Ihre Bank eine Alternative, nutzen Sie sie.
Ist ein Code per E-Mail besser als SMS?
Das hängt von Ihrem E-Mail-Konto ab. Ist Ihr Postfach mit einem eigenen starken zweiten Faktor gut geschützt, ist ein E-Mail-Code nicht schlechter, beide sind aber schwächer als eine Authenticator-App oder ein Sicherheitsschlüssel.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Hardware-Sicherheitsschlüssel erklärt: Funktion und Nutzen
Ein Hardware-Sicherheitsschlüssel beweist, dass Sie es sind. So funktionieren FIDO2-Schlüssel, worauf Sie beim Kauf achten und warum Sie einen Ersatz brauchen.