Die Multi-Faktor-Authentifizierung (MFA) gilt als wirksames Mittel, um die Übernahme von Konten zu verhindern, doch Einführung und Umsetzung sind in Unternehmen nach wie vor uneinheitlich.
Sicherheitsexperten sind sich zwar einig, dass Passwörter allein nicht mehr ausreichen, doch die Wahl der richtigen MFA-Form – und ihre korrekte Einführung – erfordert eine Abwägung zwischen Benutzerfreundlichkeit, Abdeckung und Widerstandsfähigkeit gegenüber realen Angriffen.
Angreifer von heute verschaffen sich nicht nur durch ausgeklügelte Exploits Zugang, sondern melden sich mit gestohlenen Zugangsdaten.
Wie Daten aus der Reaktion auf Sicherheitsvorfälle zeigen, dominieren identitätsbasierte Angriffe inzwischen den Erstzugang, wodurch MFA zu einer kritischen, aber nicht unfehlbaren Schutzmaßnahme wird.
Das Problem mit Passwörtern
Passwörter sind nach wie vor der häufigste Authentifizierungsmechanismus – und zugleich der am häufigsten missbrauchte. Menschliches Verhalten und veraltete Sicherheitsstandards beeinträchtigen ihre Wirksamkeit weiterhin. Die Wiederverwendung von Passwörtern ist weit verbreitet, selbst unter Nutzern, die die Risiken kennen. Dadurch sind Credential-Stuffing- und Replay-Angriffe äußerst effektiv.
Große Datensätze aus Sicherheitsverletzungen und Untersuchungen zur Reaktion auf Vorfälle zeigen, dass Angreifer Passwörter oft überhaupt nicht knacken müssen – sie haben sie bereits.
Kompromittierte Zugangsdaten, die durch Phishing, Malware oder Sicherheitsverletzungen bei Drittanbietern erlangt wurden, werden routinemäßig für den Zugriff auf Unternehmenssysteme wiederverwendet, insbesondere wenn inaktive Konten oder veraltete Anwendungen nicht überprüft werden. Sicherheitsverletzungen werden routinemäßig für den Zugriff auf Unternehmenssysteme wiederverwendet, insbesondere wenn inaktive Konten oder veraltete Anwendungen nicht überprüft werden.
Daher bieten Passwörter allein nur wenig wirksamen Schutz gegen moderne Angreifer.
Warum MFA weiterhin wichtig ist
MFA fügt eine zusätzliche Schutzschicht hinzu, da für die Authentifizierung mehr als nur ein Passwort erforderlich ist. Trotz Bedenken hinsichtlich der Beeinträchtigung der Benutzerfreundlichkeit hat MFA wiederholt ihren Wert bei der großflächigen Verhinderung von Kontoübernahmen unter Beweis gestellt.
Unternehmen, die MFA konsequent durchsetzen, verzeichnen weniger erfolgreiche Kontokompromittierungen – selbst wenn Zugangsdaten gestohlen wurden.
Dennoch bleibt die Einführung uneinheitlich. In vielen Umgebungen sind nur einige Anwendungen oder Benutzer geschützt, wodurch Lücken entstehen, die Angreifer ausnutzen können. In der Praxis wird MFA oft reaktiv, uneinheitlich oder ohne ausreichende Schutzmaßnahmen gegen bekannte Umgehungstechniken eingeführt.
Das hat Angreifer dazu veranlasst, sich anzupassen: Sie entwickeln neue Methoden, um schwächere MFA-Formen zu überwinden, statt identitätsbasierte Angriffe vollständig aufzugeben.
Grundlagen der MFA
NIST definiert drei primäre Kategorien von Authentifizierungsfaktoren, die die Grundlage der meisten Implementierungen der Multi-Faktor-Authentifizierung (MFA) bilden:
- Etwas, das Sie wissen: Passwörter oder Passphrasen
- Etwas, das Sie haben: physische Token, Mobilgeräte, Authenticator-Apps oder kryptografische Schlüssel
- Etwas, das Sie sind: biometrische Merkmale wie Fingerabdrücke, Gesichtserkennung oder Stimmmuster
Die meisten MFA-Implementierungen kombinieren ein Passwort mit einem der beiden anderen Faktoren, wobei leistungsfähigere Lösungen zunehmend besitzbasierte oder biometrische Authentifizierung als primäre Schutzmaßnahme nutzen.
Jede Kategorie verbessert die Sicherheit auf unterschiedliche Weise, bringt aber auch Kompromisse hinsichtlich Benutzerfreundlichkeit, Komplexität der Einführung sowie Widerstandsfähigkeit gegen Diebstahl oder Missbrauch mit sich.
Bei allen MFA-Typen lassen sich die häufigsten Herausforderungen im Wesentlichen drei Bereichen zuordnen: Aufwand für Einrichtung und Verwaltung, Diebstahl von Zugangsdaten sowie deren Missbrauch oder Manipulation.
Etwas, das Sie sind (Biometrie)
Die biometrische Authentifizierung ist resistent gegen den Diebstahl von Zugangsdaten aus der Ferne und wird zunehmend eingesetzt, insbesondere bei modernen Laptops, Smartphones und Identitätsplattformen.
Da sich biometrische Merkmale nicht einfach exfiltrieren oder über das Internet wiedergeben lassen, bieten sie starken Schutz gegen viele herkömmliche Phishing- und Credential-Stuffing-Angriffe.
Biometrische Verfahren werden jedoch nicht von allen Anwendungen unterstützt und können Sonderfälle mit sich bringen. Körperliche Verletzungen, gesundheitliche Beschwerden oder Umgebungsfaktoren können zu Authentifizierungsfehlern führen; in bestimmten Situationen kann eine biometrische Autorisierung zudem erzwungen werden.
Aus diesen Gründen sind biometrische Verfahren am wirksamsten, wenn sie mit zusätzlichen Kontrollen wie Gerätevertrauen oder besitzbasierter Authentifizierung kombiniert werden, statt sie isoliert einzusetzen.
Etwas, das Sie haben (Geräte und Token)
Die besitzbasierte Authentifizierung gehört weiterhin zu den am weitesten verbreiteten MFA-Ansätzen und umfasst Hardwaresicherheitsschlüssel, mobile Authenticator-Apps, Chipkarten und Gerätezertifikate.
Diese Methoden erhöhen die Hürde für Angreifer erheblich, da sie den Zugriff auf ein bestimmtes physisches Gerät voraussetzen. Allerdings greifen Angreifer diese Ebene zunehmend durch Social Engineering statt durch eine direkte technische Kompromittierung an.
Verlorene oder gestohlene Geräte, die Wiederverwendung von Token und der Missbrauch pushbasierter MFA sind häufige Herausforderungen, insbesondere in Umgebungen ohne Ratenbegrenzung oder zusätzliche Verifizierungsschritte.
Im großen Maßstab kann auch die Verwaltung physischer Token oder die Durchsetzung von Gerätevertrauen zu betrieblicher Komplexität führen, vor allem in großen oder stark dezentralen Unternehmen.
Etwas, das Sie wissen (Passwörter)
Passwörter sind aufgrund ihrer Einfachheit und leichten Einführung nach wie vor der häufigste Authentifizierungsfaktor, in der Praxis aber auch der schwächste.
Benutzer verwenden Passwörter häufig mehrfach, speichern sie unsicher oder fallen auf Phishing und Malware herein, die Zugangsdaten in großem Umfang abgreifen. Selbst bei Vorgaben für Komplexität und regelmäßige Änderung versagt die passwortbasierte Authentifizierung unter realen Bedingungen immer wieder.
Ohne starke ergänzende Kontrollen sollten Passwörter mit der Zeit als grundsätzlich offengelegt betrachtet werden und nicht als verlässliche Sicherheitsgrenze.
Wo Sie sich befinden
Obwohl standortbasierte Signale – etwa IP-Adresse, Netzwerkherkunft oder geografische Region – von NIST nicht als primärer Authentifizierungsfaktor definiert werden, kommen sie in realen Zugriffskontrollsystemen häufig zum Einsatz. Diese Signale können wertvollen Kontext liefern, um anomales Verhalten zu erkennen oder Richtlinien für bedingten Zugriff durchzusetzen.
Standortdaten lassen sich nur schwer direkt stehlen, können aber mithilfe von VPNs oder Proxys manipuliert werden und sind für mobile oder reisende Benutzer oft unpraktisch.
Daher sollte der Standort am besten als Risiko- und Kontextsignal eingesetzt werden, nicht als eigenständiger Authentifizierungsfaktor. Er kann eine verstärkte Authentifizierung oder eine Warnung auslösen, sollte aber nicht als harte Zugriffssperre dienen.
Wie Angreifer MFA umgehen
Mit der zunehmenden Verbreitung von MFA haben Angreifer ihren Fokus darauf verlagert, schwächere Implementierungen zu umgehen, statt Ziele mit MFA-Schutz vollständig zu meiden.
MFA-Müdigkeit und Push-Missbrauch
Pushbasierte MFA ist bei mangelhafter Konfiguration anfällig für Missbrauch. Angreifer lösen wiederholt Authentifizierungsaufforderungen aus, bis ein Benutzer aus Frustration oder Verwirrung eine davon akzeptiert.
Benutzer erleben MFA-Müdigkeit, insbesondere in Umgebungen ohne Ratenbegrenzung oder zusätzliche Verifizierungsschritte.
Phishing- und Adversary-in-the-Middle-Angriffe (AiTM)
Moderne Phishing-Kampagnen verwenden Reverse-Proxys oder täuschend echte Anmeldeabläufe, um Zugangsdaten und MFA-Antworten in Echtzeit abzufangen.
Diese Angriffe ermöglichen es Angreifern, gültige MFA-Codes oder Sitzungscookies wiederzuverwenden und den MFA-Schutz damit effektiv zu umgehen, ohne ihn zu knacken.
SMS-basierte MFA ist besonders anfällig für SIM-Swapping und Social Engineering und daher heute keine verlässliche MFA-Option.
Schadsoftware zum Diebstahl von Zugangsdaten
Schadsoftware, die Browser-Cookies, Authentifizierungstoken oder Gerätezertifikate stehlen kann, umgeht MFA vollständig, indem sie gültige Sitzungen wiederverwendet. Diese Angriffe unterstreichen die Bedeutung der Endpunktsicherheit und des Gerätevertrauens als Bestandteil jeder MFA-Strategie.
Der Trend zu phishingresistenter MFA
Um diesen Angriffen entgegenzuwirken, führen Unternehmen zunehmend phishingresistente MFA-Methoden wie Nummernabgleich, hardwaregestützte Schlüssel und WebAuthn/FIDO2 ein.
Diese Ansätze binden die Authentifizierung an ein bestimmtes Gerät und eine bestimmte Domain, verhindern Replay-Angriffe und machen viele Phishing-Techniken unwirksam.
Trotz ihrer Wirksamkeit bleibt die Einführung aufgrund der Komplexität der Bereitstellung, der Einschränkungen älterer Anwendungen und der mangelnden Vertrautheit der Benutzer begrenzt. Daher überbrücken viele Unternehmen die Lücke durch zusätzliche Kontrollen wie die Validierung vertrauenswürdiger Geräte, kontextbezogene Risikoanalysen und strengere Richtlinien zur Durchsetzung.
MFA funktioniert weiterhin – wenn sie richtig umgesetzt wird
MFA gehört weiterhin zu den wirksamsten verfügbaren Sicherheitskontrollen, ist aber kein Allheilmittel. Ihre Wirksamkeit hängt von einer konsequenten Einführung, einer durchdachten Konfiguration und der Ausrichtung auf moderne Angriffstechniken ab.
Unternehmen sollten MFA als Teil einer umfassenderen Strategie für Identitätssicherheit betrachten, die Gerätevertrauen, Zero-Trust-Prinzipien, kontinuierliches Monitoring sowie regelmäßige Überprüfungen der Zugriffsrechte umfasst.
Bei einer Umsetzung unter Berücksichtigung dieser Aspekte reduziert MFA das Risiko, ohne die Benutzer unnötig zu belasten, und bleibt ein Eckpfeiler moderner Sicherheitsprogramme.





