Zum Inhalt springen

Wie MFA-Systeme kompromittiert werden und welche Abwehrstrategien wirken

Auf den Punkt: Mangelnde MFA-Implementierung und neue Angriffsvektoren (Prompt Bombing, Session Hijacking, KI-gestützte Phishing) gefährden die Authentifizierung; Schutz erfordert konsistente Rollouts, passwortlose Methoden und FIDO-Standards.

Multifaktor-Authentifizierung (MFA) wird häufig mangelhaft umgesetzt und bietet damit weniger Schutz als möglich. Gleichzeitig zeigen aktuelle Angriffe — von KI-gestützten Phishing-Kampagnen bis zu Okta-Breaches — dass auch etablierte Implementierungen Schwachstellen aufweisen.

Die Sicherheitsvorteile von Multifaktor-Authentifizierung sind theoretisch bekannt, doch die praktische Umsetzung erfolgt uneinheitlich und lückenhaft. Laut einer JumpCloud-Umfrage 2025 setzen zwar 87 % der größeren Unternehmen regelmäßig MFA-Methoden ein, aber nur etwa ein Drittel kleinerer Firmen tut dasselbe. Besonders kritisch: Cisco stellte fest, dass 87 % der Befragten phishing-resistente MFA als notwendig erachten, aber weniger als 20 % solche Verfahren unternehmensüber implementiert haben.

Angreifer exploitieren Schwachstellen an mehreren Fronten. Die häufigsten Angriffsszenarien umfassen Prompt Bombing (wiederholte Authentifizierungsaufforderungen), Session Hijacking, Man-in-the-Browser-Attacken, Consent-Phishing, SIM-Swapping und Evil-Proxy-Angriffe, die Authentifizierungscodes in Echtzeit abfangen. Besonders bemerkenswert sind KI-gestützte Phishing-Kampagnen, die Cloud-Schlüssel und SSH-Zugangsdaten extrahieren, sowie Angriffe, die Entwicklerwerkzeuge wie Claude Code nutzen. Die Okta-Anschläge 2023 zeigen zudem: Selbst etablierte Anbieter sind anfällig — die Breaches führten zu Diebstahl von GitHub-Quellcode, kompromittierten Supply Chains und unauthorisiertem Zugriff auf Support-Portale.

Das Kernproblem liegt in der Komplexität moderner Authentifizierungsflüsse. Nutzer greifen über Web-Portale, Mobile Apps, APIs oder KI-Schnittstellen auf Systeme zu; sie verbinden sich lokal, über VPN, mit unterschiedlichen Betriebssystemen und Browsern. Diese Vielfalt schafft Lücken in Zugangsrichtlinien und ermöglicht es Angreifern, Authentifizierungscodes an zahlreichen Angriffspunkten abzufangen — vom Browser über schwache Account-Recovery-Mechanismen bis zu nicht MFA-geschützten Legacy-Apps.

Maßnahmen zur Abwehr: Passwortlose Authentifizierung gewinnt an Bedeutung und wird durch Vorgaben von Google und Microsoft vorangetrieben. Relevante Standards wie FIDO-Biometrie reduzieren Angriffsflächen erheblich. Unternehmen sollten zudem kontinuierliche Vigilanz bei MFA-Tests und Konfigurationen wahren, Policy-Lücken schließen und phishing-resistente Technologien priorisieren. Frameworks von Akteuren wie der FIDO Alliance, Cisco Duo und RSA bieten konkrete Implementierungsleitfäden.


Quelle: www.csoonline.com · Erschienen 29. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: