Die Mehr-Faktor-Authentifizierung (MFA) ist die Sicherheitsmaßnahme mit dem besten Verhältnis zwischen verlangtem Aufwand und beseitigtem Risiko. Sie stoppt die große Mehrheit unbefugter Anmeldungen, und dieser Beitrag über Angriffe, die den zweiten Faktor umgehen, stellt das nicht infrage.
Sie als unüberwindbare Mauer darzustellen wäre allerdings unredlich – und es würde nach hinten losgehen. Wer sich vor allem geschützt glaubt, lässt genau dort in der Aufmerksamkeit nach, wo sie gebraucht wird: Fast alle Verfahren, die den zweiten Faktor aushebeln, führen über den Menschen, nicht über die Technik.
Sie zu kennen ist die Voraussetzung, sie zu erkennen. Dieser Beitrag beschreibt sie aus der Sicht derer, die ihnen begegnen, damit Sie sich wehren können; Handlungsanleitungen enthält er nicht. Er ist die Ergänzung der Empfehlung Konten mit einem zweiten Faktor schützen auf der Seite der Bedrohungen.
Angriffe, die den zweiten Faktor umgehen: der Ausgangspunkt
Ist die MFA aktiv, genügt das Passwort allein nicht mehr. Wer hineinwill, braucht also auch den zweiten Schritt, und dafür gibt es drei Wege:
- sich den Code aushändigen lassen – indem Sie ihn eintippen oder vorlesen;
- die Bestätigung erhalten – indem Unachtsamkeit oder Müdigkeit ausgenutzt wird;
- den zweiten Faktor ganz umgehen – über einen Weg, der ihn nicht verlangt.
Die ersten beiden hängen von einer Wechselwirkung mit Ihnen ab. Der dritte ist der heimtückischste, denn er versucht gar nicht erst, gegen den Schutz anzukommen: Er führt daran vorbei.
1. Erzwungene Zustimmung
Einfach gesagt. Jemand hat Ihr Passwort bereits und schickt so lange Bestätigungsanfragen, bis Sie eine davon bestätigen.
Wie es abläuft. Die Meldungen treffen wiederholt ein, oft nachts oder während Tätigkeiten, bei denen das Telefon stört. Eine aus Unachtsamkeit gegebene Bestätigung genügt, oder eine, mit der die Meldungen aufhören sollen.
Warum es wirkt. Es greift nicht die Technik an, sondern die Müdigkeit und die Gewohnheit, mit einer Geste zuzustimmen.
Anzeichen für einen Verdacht. Bestätigungsanfragen, die Sie nicht ausgelöst haben, vor allem wenn sie sich wiederholen oder zu ungewöhnlichen Zeiten kommen.
Wie Sie sich schützen. Bestätigen Sie nie eine Anfrage, die Sie nicht ausgelöst haben, aus keinem Grund. Hören die Meldungen nicht auf, ist die Lösung, das Passwort zu wechseln, nicht zu bestätigen. Wo verfügbar, nutzen Sie die Ausführung, bei der eine auf dem Bildschirm angezeigte Zahl einzutippen ist.
2. Gefälschte Seite, die auch den Code abfragt
Einfach gesagt. Eine Kopie der echten Website fragt zuerst das Passwort und dann den Code des zweiten Faktors ab – und verwendet beides sofort.
Wie es abläuft. Wer die Seite gebaut hat, erhält, was Sie eintippen, und gibt es beim echten Dienst ein, solange der Code noch gültig ist. Aus Ihrer Sicht „funktioniert“ die Seite nicht oder zeigt einen Fehler an.
Warum es die Codes betrifft. Das ist der Grund, warum Verfahren mit eintippbarem Code – SMS, Authentifizierungs-App, einfache Benachrichtigungen – gegen dieses Szenario nicht schützen: Der Code ist eine übertragbare Information.
Anzeichen für einen Verdacht. Sie sind über einen erhaltenen Link auf die Seite gelangt; die Adresse ähnelt der gewohnten, stimmt aber nicht genau mit ihr überein; der Passwort-Manager füllt nichts automatisch aus; die Seite verlangt den Code in einem Moment, in dem Sie sich gar nicht anmelden wollten.
Wie Sie sich schützen. Melden Sie sich nie über erhaltene Links an, sondern öffnen Sie die App oder tippen Sie die gewohnte Adresse ein. Nutzen Sie einen Passwort-Manager, der die Adresse abgleicht. Und wo es möglich ist, verwenden Sie Sicherheitsschlüssel oder Passkeys (Zugangsschlüssel): Sie prüfen die Website und antworten einer Kopie schlicht nicht.
3. Weiterverwendung einer bereits offenen Sitzung
Einfach gesagt. Der zweite Faktor wird nicht überwunden, sondern eine bereits abgeschlossene Anmeldung wird ausgenutzt.
Wie es abläuft. Nach einer gelungenen Anmeldung merkt sich der Dienst das Gerät, um die Prüfung nicht jedes Mal zu verlangen. Wer sich dieses „Gedächtnis“ verschafft – über ein übernommenes Gerät oder eine betrügerische Seite –, kann sich als bereits angemeldete Sitzung ausgeben.
Warum das zählt. Es erklärt eine Tatsache, die häufig verwirrt: Es kann eine gelungene Anmeldung geben, obwohl die MFA aktiv und richtig eingerichtet ist.
Anzeichen für einen Verdacht. Anmeldungen, die die Prüfung nicht mehr verlangen; vertrauenswürdige Geräte, die Sie nicht wiedererkennen; Tätigkeit aus einem ungewöhnlichen Zusammenhang ohne jede Bestätigungsanfrage.
Wie Sie sich schützen. Sehen Sie regelmäßig die vertrauenswürdigen Geräte durch und entfernen Sie, was Sie nicht wiedererkennen. Nach einem Verdacht beenden Sie alle aktiven Sitzungen – das ist die einzige Handlung, die dieses Szenario schließt, und sie gehört hinter den Passwortwechsel.
4. Betrügerische Übernahme der Telefonnummer
Einfach gesagt. Ihre Nummer wird auf eine Karte übertragen, die andere kontrollieren, und die Codes per SMS treffen dort ein. Der Vorgang wird SIM-Swapping genannt.
Wie es abläuft. Er läuft über einen Antrag beim Mobilfunkanbieter, gestützt auf anderswo gesammelte persönliche Angaben. Ihre Geräte werden dabei nicht berührt.
Warum es nur die SMS betrifft. Das ist die besondere Grenze dieses Verfahrens: Es hängt an der Nummer, nicht an einem Gerät, das Sie besitzen.
Anzeichen für einen Verdacht. Das Telefon verliert plötzlich ohne Grund den Netzdienst; Anrufe und Nachrichten kommen nicht mehr an; vom Anbieter treffen Mitteilungen über Änderungen ein, die Sie nicht beantragt haben.
Wie Sie sich schützen. Wechseln Sie, wo es möglich ist, zu einer Authentifizierungs-App oder zu einem Sicherheitsschlüssel. Prüfen Sie, ob Ihr Anbieter eine Sperre oder eine PIN gegen die Übertragung der Nummer anbietet. Und entfernen Sie die SMS als Verfahren bei den kritischen Konten, sobald ein besseres eingerichtet ist.
5. Wiederherstellung als Abkürzung
Einfach gesagt. Die MFA wird nicht angegangen, sondern das Wiederherstellungsverfahren benutzt, das mitunter weniger verlangt.
Wie es abläuft. Wiederherstellungsverfahren sind für Menschen gedacht, die den Zugang verloren haben, und deshalb notwendigerweise nachgiebiger. Sind die dort verlangten Angaben – zweite Adresse, Nummer, Sicherheitsfragen – erreichbar oder herleitbar, wird der Hauptschutz seitlich umgangen.
Warum dieser Weg der heimtückischste ist. Er hinterlässt die üblichen Anzeichen nicht: Es gibt keine Bestätigungsanfragen, weil der zweite Faktor nie befragt wird.
Anzeichen für einen Verdacht. E-Mails über eine begonnene Wiederherstellung, die Sie nicht beantragt haben; Wiederherstellungscodes, die als verbraucht gemeldet werden; Änderungen an den Wiederherstellungsdaten.
Wie Sie sich schützen. Hier zeigt sich, warum das Haupt-E-Mail-Konto zuerst geschützt gehört: Über dieses Postfach läuft die Wiederherstellung fast aller anderen Konten. Sehen Sie die Wiederherstellungsdaten regelmäßig durch und ersetzen Sie die Antworten auf Sicherheitsfragen durch Angaben, die nichts Wirkliches über Sie aussagen.
6. Direkte Bitte um den Code
Einfach gesagt. Jemand ruft an oder schreibt Ihnen, gibt sich als Kundenbetreuung aus und bittet darum, den soeben eingetroffenen Code vorzulesen.
Wie es abläuft. Der Anruf kommt wenige Sekunden nach einem Anmeldeversuch, sodass der Code gerade erst auf dem Telefon erschienen ist. Der Ton ist hilfsbereit: „Wir prüfen eine verdächtige Anmeldung, bestätigen Sie uns bitte den Code, damit wir sie sperren können.“
Warum es wirkt. Weil es wie die Reaktion auf ein echtes Problem aussieht – und in gewisser Weise ist es das auch: Den Anmeldeversuch hat es wirklich gegeben, ausgelöst hat ihn die anrufende Person selbst.
Anzeichen für einen Verdacht. Jede Bitte, einen Code vorzulesen oder eine Prüfung zu bestätigen. Zeitdruck. Die Aufforderung, nicht aufzulegen oder nichts anderswo nachzuprüfen.
Wie Sie sich schützen. Eine Regel ohne Ausnahme: Kein echter Dienst fragt nach einem Bestätigungscode, aus keinem Grund. Beenden Sie das Gespräch und fragen Sie über den offiziellen Kanal nach.
7. Übernommenes Gerät
Einfach gesagt. Wird das Gerät von anderen gesteuert, liegt der zweite Faktor bereits dort.
Wie es abläuft. Unerwünschte Software kann Codes und Meldungen unmittelbar auf dem Gerät mitlesen, das Sie eigentlich schützen sollte.
Warum das zählt. Es ist die strukturelle Grenze: Die MFA setzt voraus, dass das Gerät verlässlich ist.
Anzeichen für einen Verdacht. Ungewöhnliche Verzögerungen, auffälliger Verbrauch, Apps oder Erweiterungen, an deren Installation Sie sich nicht erinnern.
Wie Sie sich schützen. Ein aktuelles Betriebssystem – dazu die Empfehlung R6, Software aktuell halten –, Software nur aus offiziellen Quellen und eine aktive Bildschirmsperre, wie sie die Empfehlung R7 unter Bildschirmsperre nach Inaktivität beschreibt. Bei den kritischsten Konten trennt ein Sicherheitsschlüssel den zweiten Faktor vom Gerät.
Übersicht
| Verfahren | Wovon es abhängt | Anzeichen für einen Verdacht | Wirksamste Abwehr |
|---|---|---|---|
| Erzwungene Zustimmung | Von Ihnen | Wiederholte, nicht ausgelöste Anfragen | Nie bestätigen; Push mit einzutippender Zahl |
| Gefälschte Seite mit Codeabfrage | Von Ihnen | Erhaltener Link, der Passwort-Manager füllt nichts aus | Sicherheitsschlüssel oder Passkeys |
| Weiterverwendete offene Sitzung | Vom Gerät | Anmeldungen ohne Prüfung | Sitzungen beenden, vertrauenswürdige Geräte durchsehen |
| Übernahme der Nummer | Vom Mobilfunkanbieter | Plötzlicher Verlust des Netzdienstes | Authentifizierungs-App statt SMS |
| Wiederherstellung als Abkürzung | Von den Wiederherstellungsdaten | Nicht beantragte Wiederherstellungsmails | Das Postfach schützen; Wiederherstellungsdaten prüfen |
| Unmittelbare Bitte um den Code | Von Ihnen | Jemand fragt nach einem Code | Kein Dienst fragt danach: nie weitergeben |
| Übernommenes Gerät | Vom Gerät | Auffälliges Verhalten | Updates, offizielle Quellen, Sicherheitsschlüssel |
Was die Übersicht zeigt
Zwei Beobachtungen, die mehr wiegen als die einzelnen Zeilen.
Vier von sieben Verfahren führen über Sie. Nicht über die Verschlüsselung, nicht über eine Schwäche des Verfahrens: über eine Bestätigung, einen laut vorgelesenen Code, einen befolgten Link. Das ist eine gute Nachricht, denn es bedeutet, dass die Abwehr allen offensteht und keine schwierigen technischen Entscheidungen verlangt.
Keines dieser Verfahren ist so verbreitet wie die Anmeldung mit dem bloßen Passwort. Die MFA bleibt die Maßnahme, die den größten Anteil des Risikos beseitigt: Die hier beschriebenen Szenarien sind das, was nach ihrer Aktivierung übrig bleibt, und kein Grund, sie nicht einzuschalten. Was ohne sie offen bliebe, zeigt der Beitrag Konten nur mit Passwort geschützt.
Die drei Regeln, die fast die ganze Übersicht abdecken:
- Nie eine Anfrage bestätigen, die Sie nicht ausgelöst haben, und nie einen Code an jemanden weitergeben.
- Immer über die App oder die gewohnte Adresse anmelden, nie über erhaltene Links.
- Das Haupt-E-Mail-Konto zuerst schützen, denn es ist der Weg zur Wiederherstellung von allem Übrigen.
Checkliste zum Schutz
- ☐ Ich bestätige nie Bestätigungsanfragen, die ich nicht ausgelöst habe
- ☐ Ich weiß, dass kein echter Dienst nach einem Bestätigungscode fragt
- ☐ Ich melde mich über die App oder die gewohnte Adresse an
- ☐ Ich nutze, wo es möglich ist, eine Authentifizierungs-App oder einen Schlüssel statt der SMS
- ☐ Ich habe die vertrauenswürdigen Geräte in den letzten Monaten durchgesehen
- ☐ Die Wiederherstellungsdaten meiner Konten sind aktuell und geprüft
- ☐ Das Haupt-E-Mail-Konto hat den stärksten Schutz all meiner Konten
- ☐ Das Gerät, auf dem ich die Codes erhalte, ist aktuell und hat eine aktive Bildschirmsperre
Bezug zum Framework Cyber Welfare
Dieser Beitrag berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Die tatsächlichen Grenzen eines Schutzes kennen, ohne ihn zu überschätzen und ohne auf ihn zu verzichten |
| Kompetenzen | Erkennen, welche Abwehr auf welches Verfahren antwortet |
| Sicheres Verhalten | Nie einen Code aushändigen und nie aus Gewohnheit bestätigen |
Referenzstufe: FL3 – Selbstständig, mit Anteilen von FL4 – Versiert im Abschnitt über Sitzungen und Wiederherstellung.
Fazit
Die Mehr-Faktor-Authentifizierung ist nicht unüberwindbar, und das offen zu sagen hat einen Nutzen: Wer sie für endgültig hält, ist genau dort angreifbarer, wo der Schutz von einer eigenen Handbewegung abhängt.
Das Gesamtbild bleibt aber deutlich. Angriffe, die den zweiten Faktor umgehen, brauchen fast immer eine unfreiwillige Mitwirkung von Ihnen – eine Bestätigung, einen vorgelesenen Code, einen befolgten Link. Sie sind viel seltener und viel leichter zu vermeiden als eine Anmeldung mit einem Passwort, das in einer Liste kursiert.
Frage zum Nachdenken. Wenn Sie jetzt ein Anruf erreichte, von jemandem, der sich als Kundenbetreuung ausgibt und Sie bittet, einen gerade eingetroffenen Code zu bestätigen: Was würden Sie tun?
Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.
Verwandte Inhalte
- Konten mit einem zweiten Faktor schützen – die Empfehlung, auf die sich dieser Beitrag bezieht
- verdächtige Bestätigungsanfragen – die Anzeichen, die diese Verfahren hinterlassen
- welchen zweiten Faktor wählen – welche Verfahren dem Phishing standhalten
- Mehr-Faktor-Authentifizierung aktivieren – die Einrichtung, die diese Szenarien verkleinert
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



