Risiken bei der MFA-Umgehung
Phishing-resistente MFA
Risiken bei der MFA-Umgehung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
MFA ist nicht unüberwindbar
MFA verringert Kontoübernahmen erheblich, ist aber kein Allheilmittel.
Angreifer haben mehrere Techniken entwickelt, um schwächere MFA-Formen zu umgehen.
SIM-Swapping
SIM-Swapping bringt einen Mobilfunkanbieter dazu, die Telefonnummer eines Opfers auf die SIM-Karte des Angreifers zu übertragen.
Alle SMS-basierten Codes gehen dann beim Angreifer ein. Deshalb ist SMS der schwächste zweite Faktor.
Echtzeit-Phishing-Proxys
Werkzeuge wie Adversary-in-the-Middle-Proxys positionieren sich zwischen dem Benutzer und der echten Website.
Sie leiten die Anmeldung und das OTP in Echtzeit weiter und stehlen das resultierende Sitzungscookie. Dadurch werden SMS, TOTP und sogar Push umgangen.
Sitzungsübernahme
Wenn ein Angreifer nach der MFA ein authentifiziertes Sitzungstoken oder -cookie stiehlt, kann er die MFA vollständig umgehen.
Malware, gestohlene Browserdaten oder XSS können diese Token offenlegen.
MFA-Müdigkeitsangriffe
Bei Push-basierter MFA senden Angreifer, die das Passwort bereits kennen, massenhaft Genehmigungsaufforderungen.
Ein erschöpfter oder verwirrter Benutzer tippt schließlich auf Genehmigen und gewährt dadurch Zugriff. Der Nummernabgleich schützt dagegen.
Umgehung über die Kontowiederherstellung
Wiederherstellungsprozesse für Konten sind häufig eine Schwachstelle. Wenn zum Zurücksetzen eines Passworts oder der MFA nur ein E-Mail-Link oder eine Sicherheitsfrage erforderlich ist, greifen Angreifer stattdessen diesen Weg an.
Die Wiederherstellung muss genauso sicher sein wie die primäre Anmeldung.
Phishing-resistente MFA
Die stärkste Verteidigung ist phishing-resistente MFA: FIDO2-Sicherheitsschlüssel und Passkeys.
Da die Anmeldeinformationen an die echte Origin gebunden sind, kann eine Proxy-Phishing-Website keine gültige Authentifizierung weiterleiten.
Warum Origin-Bindung überlegen ist
Echtzeit-Phishing scheitert an FIDO2, weil der Sicherheitsschlüssel eine an die betrügerische Domain gebundene Challenge signiert, die der echte Server ablehnt.
Es gibt keinen Code, den der Benutzer erneut eingeben muss, und kein wiederverwendbares Geheimnis zu stehlen.
Mehrschichtige Verteidigung
Kombinieren Sie MFA mit weiteren Kontrollen:
- Risikobasierte Step-up-Authentifizierung
- Kurze Sitzungslaufzeiten und erneute Authentifizierung für sensible Aktionen
- Gerätebindung und Tokenbindung
- Überwachung auf unmögliche Ortswechsel
Absicherung der Wiederherstellung
So schließen Sie die Lücke bei der Wiederherstellung:
- Vermeiden Sie Sicherheitsfragen.
- Verlangen Sie für das Zurücksetzen der MFA einen registrierten zweiten Schlüssel.
- Fügen Sie Verzögerungen und Benachrichtigungen bei Wiederherstellungsversuchen hinzu.
Benutzerschulung
Auch starke MFA profitiert von aufmerksamen Benutzern:
- Genehmigen Sie niemals eine Push-Anfrage, die Sie nicht selbst ausgelöst haben.
- Seien Sie bei dringenden Anmeldeaufforderungen misstrauisch.
- Melden Sie unerwartete MFA-Anfragen sofort.
Schnelltest
Welche MFA-Methode schützt am besten vor einem Echtzeit-Phishing-Proxy, der Codes weiterleitet und Sitzungscookies stiehlt?
Zusammenfassung
Sie haben gelernt, wie MFA umgangen und weiter abgesichert wird.
- SIM-Swapping, Echtzeit-Phishing, Sitzungsdiebstahl und MFA-Müdigkeit sind wichtige Bedrohungen.
- Phishing-resistente MFA (FIDO2 / Passkeys) ist die stärkste Verteidigung.
- Sichern Sie Wiederherstellungsprozesse ab und setzen Sie auf eine mehrschichtige Verteidigung.
Nächstes Modul: Identity and Access Management.
Häufig gestellte Fragen
Ist die Lektion „Risiken bei der MFA-Umgehung“ kostenlos?
Ja — der vollständige Text von „Risiken bei der MFA-Umgehung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Risiken bei der MFA-Umgehung“?
Phishing-resistente MFA Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Risiken bei der MFA-Umgehung“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Authentifizierungsfaktoren
- TOTP und HOTP
- Push- und Hardwareschlüssel
- Risiken bei der MFA-Umgehung