Die Zwei-Faktor-Authentifizierung kann es erschweren, ein Gmail-Konto zu übernehmen. Sie macht die Person dahinter jedoch nicht zwangsläufig legitim.
Die indische Polizei gibt an, bei der Untersuchung eines Netzwerks, das mutmaßlich mit fingierten Bombendrohungen gegen Regierungsgebäude in Verbindung steht, 513.847 Gmail-IDs und zugehörige Zugangsdaten aufgedeckt zu haben. Die Behörden wollen nun von Google wissen, wie eine derart große Sammlung von Konten offenbar erstellt und betrieben werden konnte, obwohl zusätzliche Authentifizierungsschutzmaßnahmen aktiviert waren.
Die Ermittler haben nicht festgestellt, dass Googles 2FA kompromittiert wurde. Stattdessen wirft der Fall eine andere Sicherheitsfrage auf: Wie viel Vertrauen sollten Nutzer in die Signale setzen, die Plattformen verwenden, um legitime Konten von missbräuchlich genutzten zu unterscheiden?
Wie die Polizei das Netzwerk mit 513.847 Konten aufdeckte
Laut Reuters, erhielt die Regierung des Bundesstaates Gujarat am 10. September, zwei Tage vor dem geplanten BRICS-Gipfel in Neu-Delhi, eine Bombendrohung gegen den Gipfel.
Spätere polizeiliche Ermittlungen bestätigten, dass die Drohung fingiert war, doch damit gaben sich die Behörden nicht zufrieden. Die Polizei von Gujarat nahm später zwei Personen fest, die mit der gefälschten Drohung in Verbindung standen, und stieß dadurch auf ein weitaus größeres Netzwerk dahinter.
Die Polizei gibt an, dass die Ermittlungen 513.847 Gmail-IDs zutage gefördert hätten, die angeblich seit 2022 betrieben wurden. Die Ermittler fanden außerdem Belege dafür, dass die Konten nicht einfach nur für den eigenen Gebrauch der Verdächtigen vorgehalten wurden: Sie lieferten Kontingente an andere, darunter einen Käufer in Bangladesch, wobei einige Zahlungen in Kryptowährung erfolgten.
Damit änderte sich der Umfang der Ermittlungen. Statt nur den Absender hinter einer einzelnen Bombendrohung zu verfolgen, untersuchte die Polizei nun eine Operation, die angeblich einen großen Pool von E-Mail-Konten aufgebaut hatte, die verteilt und für betrügerische Aktivitäten genutzt werden konnten.
2FA beantwortet nicht die wichtigste Frage
Die Zwei-Faktor-Authentifizierung soll ein Konto in erster Linie vor unbefugtem Zugriff schützen, indem sie zusätzlich zu einem Passwort einen zweiten Faktor verlangt. Was sie allein jedoch nicht leistet, ist der Nachweis, dass die Person, die das Konto kontrolliert, legitim ist.
Diese Unterscheidung steht im Zentrum der Ermittlungen in Gujarat. Die Polizei will wissen, wie es einer mutmaßlich kriminellen Operation gelang, eine derart große Zahl von Gmail-Konten zu erstellen oder zu kontrollieren, und ob dabei Googles Schutzmaßnahmen bei der Kontoerstellung oder zur Kontosicherheit umgangen wurden.
Die Ermittler haben bislang nicht öffentlich festgestellt, wie die Konten in diesem Umfang erstellt wurden oder ob ein Sicherheitsmechanismus von Google technisch umgangen wurde. Die Polizei von Gujarat will Google im Rahmen der Ermittlungen befragen und das Unternehmen laut Reuters auffordern, die Schutzmaßnahmen gegen ähnlichen Missbrauch zu verstärken.
Bis weitere Einzelheiten bekannt werden, ist allein der Umfang des Kontonetzwerks bemerkenswert. Er sollte jedoch nicht als Beleg dafür gewertet werden, dass Googles 2FA selbst überwunden wurde.
Warum legitime Sicherheitssignale dennoch irreführend sein können
Das größere Risiko geht über Gmail hinaus. Viele der digitalen Signale, anhand derer Menschen beurteilen, ob ein Konto legitim ist, können selbst erworben, erzeugt oder missbraucht werden.
The Guardian berichtete 2023 , dass Betrüger verifizierte X-Konten nutzten, um sich als legitime Unternehmen auszugeben und Kunden anzusprechen, die Unterstützung suchten. Das Verifizierungsabzeichen war echt. Die Absichten der Personen, die einige dieser Konten kontrollierten, waren es nicht.
Eine E-Mail-Adresse kann funktionsfähig und durch 2FA geschützt sein, ohne zu beweisen, dass die Person dahinter vertrauenswürdig ist. Authentifizierung kann dabei helfen, die Kontrolle über ein Konto nachzuweisen; sie belegt jedoch nicht zwangsläufig die Identität oder die Absichten.
Für Nutzer bedeutet das, Vertrauenssignale auf Kontoebene als Indizien und nicht als Beweise zu betrachten. Unternehmen sollten eine unabhängige Überprüfung hinzufügen, wenn Anfragen Zahlungen, das Zurücksetzen von Passwörtern, vertrauliche Informationen, den Kontozugriff oder Änderungen an Finanzdaten betreffen. Eine vertraute E-Mail-Adresse, eine Authentifizierungsmethode oder ein Verifizierungsabzeichen sollte niemals das Einzige sein, was zwischen einer Anfrage und einer folgenreichen Aktion steht.
Mehr dazu: Erfahren Sie, wie das N0va-Phishkit legitime Microsoft-Authentifizierung missbraucht, um Zugriff zu erlangen, selbst nachdem Nutzer MFA abgeschlossen haben.





