Ein Passwort allein schützt keine Unternehmensnetzwerke mehr – über 80 % aller Cyberangriffe nutzen gestohlene Anmeldedaten. Die Multi-Faktor-Authentifizierung (MFA) ist daher Pflicht. Doch MFA ist nicht gleich MFA: Das beliebte SMS-Token-Verfahren (mTAN) entspricht nicht mehr dem Stand der Technik und wiegt Unternehmen in trügerischer Sicherheit.
Was sind die Schwachstellen von SMS-Token?
Als die SMS als zweiter Faktor eingeführt wurde, war sie ein Fortschritt. Heute nutzen Kriminelle die bekannten Schwächen des Mobilfunks gezielt aus:
- SIM-Swapping: Kriminelle erschleichen sich beim Mobilfunkanbieter eine Kopie der SIM-Karte. Alle SMS-Codes zur Anmeldung landen direkt beim Angreifer.
- Echtzeit-Phishing: Gefälschte Login-Seiten greifen eingegebene SMS-Codes sofort ab und nutzen sie in Echtzeit auf der echten Anmeldeseite. SMS-Token bieten dagegen keinen Schutz.
- Schwachstellen im Mobilfunknetz (SS7): Das veraltete SS7-Protokoll der Netzbetreiber erlaubt es Angreifern, SMS-Nachrichten abzufangen – ganz ohne physischen Zugriff auf das Smartphone.
- Fehlender Kontext: Eine SMS liefert nur einen Zahlencode. Der Nutzer sieht weder den Standort noch die Anwendung des aktuellen Login-Versuchs.
Was ist die modernen MFA-Lösungen für echte Sicherheit?
Zeitgemäße MFA-Verfahren setzen dort an, wo die SMS versagt. Sie verbinden hohe Sicherheit mit einfacher Bedienung:
- Push-Benachrichtigungen: Nutzer bestätigen die Anmeldung per App (z. B. Microsoft Authenticator). Um Angriffe durch Dauer-Benachrichtigungen zu verhindern, muss eine am PC angezeigte Zahl in der App eingegeben werden. Kontextdaten (Standort, App) werden direkt angezeigt.
- Passkeys (Hardware-Token): Der aktuell höchste Standard (z. B. YubiKeys). Die Authentifizierung ist kryptografisch fest an die echte Webadresse gebunden. Selbst bei einer perfekten Phishing-Seite verweigert der Token die Freigabe.
- App-basiertes TOTP (Time-based one-time password): Einmalcodes werden lokal und offline in der App generiert. Da keine Nachricht übertragen wird, entfällt das Risiko von SIM-Swapping vollständig
Fazit & Handlungsempfehlung
Der Wechsel von SMS-Token zu moderner, app- oder hardwarebasierter MFA ist eine notwendige Maßnahme, um eine der Schwachstellen für Ransomware und Datendiebstahl wirksam zu schließen.
Möchten Sie die Zugriffssicherheit in Ihrem Unternehmen auf den neuesten Stand bringen?
Bei Rückfragen steht das ALLinONE-Team zur Verfügung. Kontakt